543 aktive tokens, nøgler og adgangskoder blev fundet i GitHub-arkiver.

Truffle Security har offentliggjort resultaterne af sin analyse af lækkede legitimationsoplysninger i GitHub-arkiver. Efter at have scannet 224 millioner arkiver indeholdende 58 milliarder filer, blev der identificeret 543 unikke legitimationsoplysninger (tokens, nøgler og adgangskoder), som stadig var gyldige. De gyldige legitimationsoplysninger forblev i arkiverne i mindst et år, da undersøgelsen brugte et GitHub-snapshot fra 7. august sidste år, og gyldighedskontrollen af ​​legitimationsoplysningerne, implementeret via testkald til API'er, netværkstjenester og værter, blev udført i slutningen af ​​juli i år.

Den gennemsnitlige tid, hvor legitimationsoplysninger blev eksponeret, blev anslået til 784 dage, hvor de ældste stadig gyldige adgangsnøgler stammer fra 2009. Omkring 200 gyldige legitimationsoplysninger blev placeret i arkiver, efter at GitHubs standardmekanisme til blokering af følsomme data og lækager af adgangstokener, som kontrollerer for lækager under push-anmodninger, blev aktiveret. Lækagerne blev ikke registreret på grund af deres placering i formater, der ikke understøttes af den implementerede beskyttelse, selvom den faktiske filtrering reducerede lækagen af ​​genkendelige legitimationsoplysninger med cirka halvdelen.

Det viser sig, at GitHub med succes registrerer token-lækager for almindelige tjenester som GitHub, AWS, Slack, SendGrid, Stripe og GCP, men ignorerer databaseforbindelsesparametre, Google API-adgangsnøgler og private nøgler, der er tilbage i koden. Databaseforbindelsesparametre og private nøgler er ikke blokeret som standard for at undgå falske positiver. Google API-adgangsnøgler er ikke blokeret, fordi de har præfikset AIzaSy, svarende til offentlige Google Maps-nøgler, der er beregnet til integration i websider.

Hvad angår de fundne legitimationsoplysninger, der viste sig at være ugyldige, var størstedelen af ​​dem adgangstokens og nøgler tilknyttet tjenester, der tilbyder en tilbagekaldelsesmekanisme. For eksempel blev der kun fundet én gyldig token ud af 101886 NPM-tokens (0.001%), 260 ud af 73048 GitHub-tokens (0.35%) og 15 ud af 30437 Hugging Face-tokens (0.05%). Overlevelsesraten for Stripe-nøgler var 4%, AWS – 8%, GCP – 8%, Slack – 2% og GitLab – 0.64%. Til sammenligning forblev 11465 (88%) ud af 12985 detekterede forbindelsesparametre til PostgreSQL DBMS aktive, 1806 (74%) ud af 2421 forbindelsesparametre til MySQL ud af 126963 Google Cloud-tjenestekonti ud af 69041 (54%), 1244 (33%) ud af 3790 tokens til Docker Hub ud af 22800 nøgler til SendGrid ud af 9189 (40%).

Tidligere undersøgte forskere cirka 7.5 PB AI-træningsdata distribueret via Hugging Face og fandt 221 gyldige legitimationsoplysninger i dem.

Kilde: opennet.ru

Køb pålidelig hosting til websteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Køb pålidelig webhosting med DDoS-beskyttelse, VPS VDS-servere | ProHoster