Auf GitHub wurden 543.000 aktive Tokens, Schlüssel und Passwörter in Repositories gefunden

Das Unternehmen Truffle Security hat die Ergebnisse einer Analyse von Datenlecks in Repositories, die auf GitHub gehostet sind, veröffentlicht. Bei der Durchsuchung von 224 Millionen Repositories, die insgesamt 58 Milliarden Dateien enthalten, wurden 543.000 einzigartige Zugangsdaten (Token, Schlüssel und Passwörter) gefunden, die weiterhin gültig sind. Die gültigen Zugangsdaten waren seit mindestens einem Jahr in den Repositories, da in der Untersuchung ein Snapshot des GitHub-Stands vom 7. August des letzten Jahres verwendet wurde und die Überprüfung der Gültigkeit der Zugangsdaten, die durch Testaufrufe an API, Netzwerkdienste und Hosts durchgeführt wurde, Ende Juli dieses Jahres stattfand.

Die mediane Zeit, in der Zugangsdaten öffentlich zugänglich waren, wurde auf 784 Tage geschätzt, wobei die ältesten noch gültigen Zugangsschlüssel auf das Jahr 2009 datiert wurden. Etwa 200.000 gefundene gültige Zugangsdaten wurden in Repositories platziert, nachdem GitHub standardmäßig ein System zur Blockierung von Datenlecks und Zugangstoken aktiviert hat, das während des Push-Vorgangs eine Überprüfung durchführt. Datenlecks wurden nicht erkannt, da sie in Formaten vorlagen, die von der implementierten Sicherheit nicht unterstützt wurden, während die direkte Aktivierung von Filtern die erkannten Datenlecks etwa halbierte.

Es stellte sich heraus, dass GitHub erfolgreich Token-Lecks zu weit verbreiteten Diensten wie GitHub, AWS, Slack, SendGrid, Stripe und GCP erkennt, aber die im Code hinterlassenen Datenbankverbindungsparameter, API-Token von Google und private Schlüssel übersieht. Datenbankverbindungsparameter und private Schlüssel werden standardmäßig nicht blockiert, um Fehlalarme zu vermeiden. Die API-Schlüssel von Google werden nicht blockiert, da sie mit dem Präfix AIzaSy versehen sind, ähnlich wie offene API-Schlüssel von Google Maps, die für die Integration auf Webseiten vorgesehen sind.

Was die gefundenen Anmeldedaten betrifft, die sich als nicht funktional herausstellten, so gehören die meisten davon zu Zugangstokens und Schlüsseln, die mit Diensten verbunden sind, die einen Rückzugsmechanismus bereitstellen. Zum Beispiel wurde von 101886 NPM-Tokens nur ein aktives Token (0,001%) identifiziert, von 73048 GitHub-Tokens waren es 260 (0,35%) und von 30437 Hugging Face-Tokens waren 15 (0,05%) aktiv. Bei Stripe lag die Überlebensquote bei 4%, bei AWS bei 8%, bei GCP bei 8%, bei Slack bei 2% und bei GitLab bei 0,64%. Zum Vergleich: Von 12985 ermittelten Verbindungsparametern zu PostgreSQL-Datenbanken blieben 11465 (88%) aktiv, bei 2421 Verbindungsparametern zu MySQL waren es 1806 (74%), von 126963 Google Cloud-Servicekonten waren 69041 (54%) aktiv, von 3790 Tokens für Docker Hub waren 1244 (33%) aktiv und von 22800 Schlüsseln für SendGrid waren 9189 (40%) aktiv.

Zuvor hatten die Forscher etwa 7,5 PB an Daten zum Trainieren von KI-Modellen, die über Hugging Face verbreitet wurden, untersucht und dabei 221 Tausend aktive Anmeldedaten gefunden.

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster