Компания Truffle Security публикува резултатите от анализа на изтичане на данни в репозитории, разположени на GitHub. В резултат на сканиране на 224 милиона репозитория с 58 милиарда файла, бяха открити 543 хиляди уникални данни за вход (токени, ключове и пароли), които продължават да действат. Действащите данни за вход остават в репозиториите поне една година, тъй като в изследването е използван моментен снимка на състоянието на GitHub от 7 август миналата година, а проверката на актуалността на данните се извършва чрез пробни запитвания към API, мрежови услуги и хостове, е проведена в края на юли тази година.
Медианното време на наличие на данни за вход в открит достъп е оценено на 784 дни, като най-стари все още действащи ключове за достъп са датирани от 2009 година. Около 200 хиляди намерени действащи данни за вход са били поставени в репозитории след автоматичното активиране на механизма за блокиране на изтичане на конфиденциални данни и токени за достъп в GitHub, който извършва проверка при изпращане на push-запитвания. Изтичанията не са били разпознати поради наличието им в формати, които не се поддържат от реализираната защита, като директното включване на филтри е намалило изтичанията на разпознати данни за вход приблизително два пъти.
Оказа се, че GitHub успешно открива изтичания на токени към разпространени услуги, като GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропуска оставените в кода параметри за свързване с бази данни, ключове за достъп до Google API и секретни ключове. Параметрите за свързване с бази данни и секретните ключове по подразбиране не се блокират, за да се избегнат фалшиви срабатывания. Ключовете за достъп до Google API не се блокират, тъй като имат префикс AIzaSy, подобно на публичните ключове за Google Maps, предназначени за интеграция на уеб страници.
Що се отнася до намерените данни за вход, които се оказаха неработещи, голяма част от тях са свързани с токени за достъп и ключове, свързани със услуги, които предоставят механизъм за отзоваване. Например, от 101886 NPM токена беше открит само един работещ (0.001%), от 73048 GitHub токена — 260 (0.35%), а от 30437 токена на Hugging Face — 15 (0.05%). За ключовете на Stripe процентът на оцеляване беше 4%, AWS — 8%, GCP — 8%, Slack — 2%, GitLab — 0.64%. В контекста на сравнение, от 12985 открити параметри за свързване към СУБД PostgreSQL активни останаха 11465 (88%), от 2421 параметри за свързване към MySQL — 1806 (74%), от 126963 сервизни акаунта в Google Cloud — 69041 (54%), от 3790 токена към Docker Hub — 1244 (33%), а от 22800 ключа към SendGrid — 9189 (40%).
Преди това изследователите проучиха около 7.5 ПБ данни за обучение на AI модели, разпространявани чрез Hugging Face, и откриха в тях 221 хиляда действителни данни за вход.
Източник: opennet.ru
