Společnost Truffle Security zveřejnila výsledky své analýzy uniklých přihlašovacích údajů v repozitářích GitHub. Po prohledání 224 milionů repozitářů obsahujících 58 miliard souborů bylo identifikováno 543 000 unikátních přihlašovacích údajů (tokenů, klíčů a hesel), které byly stále platné. Platné přihlašovací údaje zůstaly v repozitářích nejméně rok, protože studie použila snímek GitHub ze 7. srpna loňského roku a kontrola platnosti přihlašovacích údajů, implementovaná prostřednictvím testovacích volání API, síťových služeb a hostitelů, byla provedena na konci července letošního roku.
Medián doby, po kterou byly přihlašovací údaje vystaveny, byl odhadnut na 784 dní, přičemž nejstarší stále platné přístupové klíče pocházejí z roku 2009. Po aktivaci výchozího mechanismu GitHubu pro blokování úniků citlivých dat a přístupových tokenů, který kontroluje úniky během požadavků na odesílání, bylo do repozitářů umístěno přibližně 200 000 platných přihlašovacích údajů. Úniky nebyly detekovány kvůli jejich umístění ve formátech, které implementovaná ochrana nepodporuje, a to i přesto, že samotné filtrování snížilo únik rozpoznatelných přihlašovacích údajů přibližně o polovinu.
Ukazuje se, že GitHub úspěšně detekuje úniky tokenů u běžných služeb, jako jsou GitHub, AWS, Slack, SendGrid, Stripe a GCP, ale ignoruje parametry připojení k databázi, přístupové klíče k Google API a soukromé klíče, které zůstaly v kódu. Parametry připojení k databázi a soukromé klíče nejsou ve výchozím nastavení blokovány, aby se předešlo falešně pozitivním výsledkům. Přístupové klíče k Google API nejsou blokovány, protože mají prefix AIzaSy, podobně jako veřejné klíče Google Maps určené pro integraci do webových stránek.
Pokud jde o nalezené přihlašovací údaje, které se ukázaly jako neplatné, většina z nich byly přístupové tokeny a klíče spojené se službami, které poskytují mechanismus odvolání. Například byl nalezen pouze jeden platný token ze 101 886 tokenů NPM (0.001 %), 260 ze 73 048 tokenů GitHub (0.35 %) a 15 z 30 437 tokenů Hugging Face (0.05 %). Míra přežití pro klíče Stripe byla 4 %, AWS – 8 %, GCP – 8 %, Slack – 2 % a GitLab – 0.64 %. Pro srovnání, z 12 985 detekovaných parametrů připojení k databázi PostgreSQL zůstalo aktivních 11 465 (88 %), z 2 421 parametrů připojení k MySQL - 1 806 (74 %), ze 126 963 účtů služeb Google Cloud - 69 041 (54 %), z 3 790 tokenů k Docker Hubu - 1 244 (33 %) a z 22 800 klíčů k SendGrid - 9 189 (40 %).
Vědci dříve prozkoumali přibližně 7.5 PB dat pro trénink umělé inteligence distribuovaných prostřednictvím služby Hugging Face a našli v nich 221 000 platných přihlašovacích údajů.
Zdroj: opennet.ru
