Truffle Security har offentliggjort resultaterne af sin analyse af lækkede legitimationsoplysninger i GitHub-arkiver. Efter at have scannet 224 millioner arkiver indeholdende 58 milliarder filer, blev der identificeret 543 unikke legitimationsoplysninger (tokens, nøgler og adgangskoder), som stadig var gyldige. De gyldige legitimationsoplysninger forblev i arkiverne i mindst et år, da undersøgelsen brugte et GitHub-snapshot fra 7. august sidste år, og gyldighedskontrollen af legitimationsoplysningerne, implementeret via testkald til API'er, netværkstjenester og værter, blev udført i slutningen af juli i år.
Den gennemsnitlige tid, hvor legitimationsoplysninger blev eksponeret, blev anslået til 784 dage, hvor de ældste stadig gyldige adgangsnøgler stammer fra 2009. Omkring 200 gyldige legitimationsoplysninger blev placeret i arkiver, efter at GitHubs standardmekanisme til blokering af følsomme data og lækager af adgangstokener, som kontrollerer for lækager under push-anmodninger, blev aktiveret. Lækagerne blev ikke registreret på grund af deres placering i formater, der ikke understøttes af den implementerede beskyttelse, selvom den faktiske filtrering reducerede lækagen af genkendelige legitimationsoplysninger med cirka halvdelen.
Det viser sig, at GitHub med succes registrerer token-lækager for almindelige tjenester som GitHub, AWS, Slack, SendGrid, Stripe og GCP, men ignorerer databaseforbindelsesparametre, Google API-adgangsnøgler og private nøgler, der er tilbage i koden. Databaseforbindelsesparametre og private nøgler er ikke blokeret som standard for at undgå falske positiver. Google API-adgangsnøgler er ikke blokeret, fordi de har præfikset AIzaSy, svarende til offentlige Google Maps-nøgler, der er beregnet til integration i websider.
Hvad angår de fundne legitimationsoplysninger, der viste sig at være ugyldige, var størstedelen af dem adgangstokens og nøgler tilknyttet tjenester, der tilbyder en tilbagekaldelsesmekanisme. For eksempel blev der kun fundet én gyldig token ud af 101886 NPM-tokens (0.001%), 260 ud af 73048 GitHub-tokens (0.35%) og 15 ud af 30437 Hugging Face-tokens (0.05%). Overlevelsesraten for Stripe-nøgler var 4%, AWS – 8%, GCP – 8%, Slack – 2% og GitLab – 0.64%. Til sammenligning forblev 11465 (88%) ud af 12985 detekterede forbindelsesparametre til PostgreSQL DBMS aktive, 1806 (74%) ud af 2421 forbindelsesparametre til MySQL ud af 126963 Google Cloud-tjenestekonti ud af 69041 (54%), 1244 (33%) ud af 3790 tokens til Docker Hub ud af 22800 nøgler til SendGrid ud af 9189 (40%).
Tidligere undersøgte forskere cirka 7.5 PB AI-træningsdata distribueret via Hugging Face og fandt 221 gyldige legitimationsoplysninger i dem.
Kilde: opennet.ru
