Truffle Security je objavio rezultate svoje analize procurjelih akreditiva u GitHub repozitorijima. Nakon skeniranja 224 miliona repozitorija koji sadrže 58 milijardi datoteka, identificirano je 543 jedinstvenih akreditiva (tokena, ključeva i lozinki) koji su još uvijek važeći. Važeći akreditivi ostali su u repozitorijima najmanje godinu dana, budući da je studija koristila snimak GitHub-a od 7. augusta prošle godine, a provjera validnosti akreditiva, implementirana putem testnih poziva API-jima, mrežnim servisima i hostovima, izvršena je krajem jula ove godine.
Srednje vrijeme tokom kojeg su akreditivi bili izloženi procijenjeno je na 784 dana, a najstariji još uvijek važeći pristupni ključevi datiraju iz 2009. godine. Otprilike 200 važećih akreditiva postavljeno je u repozitorije nakon što je omogućen GitHub-ov zadani mehanizam za blokiranje curenja osjetljivih podataka i tokena za pristup, koji provjerava curenja tokom push zahtjeva. Curenja nisu otkrivena zbog njihovog smještaja u formate koje implementirana zaštita ne podržava, iako je stvarno filtriranje smanjilo curenje prepoznatljivih akreditiva za otprilike polovinu.
Ispostavilo se da GitHub uspješno detektuje curenje tokena za uobičajene servise kao što su GitHub, AWS, Slack, SendGrid, Stripe i GCP, ali ignoriše parametre veze s bazom podataka, ključeve za pristup Google API-ju i privatne ključeve koji su ostali u kodu. Parametri veze s bazom podataka i privatni ključevi nisu blokirani prema zadanim postavkama kako bi se izbjegli lažno pozitivni rezultati. Ključevi za pristup Google API-ju nisu blokirani jer imaju prefiks AIzaSy, sličan javnim ključevima Google Mapsa namijenjenim za integraciju u web stranice.
Što se tiče otkrivenih akreditiva koji su se pokazali nevažećim, većina njih su bili pristupni tokeni i ključevi povezani sa servisima koji pružaju mehanizam opoziva. Na primjer, pronađen je samo jedan važeći token od 101886 NPM tokena (0.001%), 260 od 73048 GitHub tokena (0.35%) i 15 od 30437 Hugging Face tokena (0.05%). Stopa preživljavanja za Stripe ključeve bila je 4%, AWS - 8%, GCP - 8%, Slack - 2%, a GitLab - 0.64%. Poređenja radi, od 12985 detektovanih parametara veze sa PostgreSQL DBMS-om, aktivno je ostalo 11465 (88%), od 2421 parametra veze sa MySQL-om - 1806 (74%), od 126963 Google Cloud servisnih računa - 69041 (54%), od 3790 tokena sa Docker Hubom - 1244 (33%), i od 22800 ključeva sa SendGrid-om - 9189 (40%).
Prethodno su istraživači ispitali približno 7.5 PB podataka o obuci umjetne inteligencije distribuiranih putem Hugging Face-a i pronašli 221 važećih podataka za prijavu.
izvor: opennet.ru
