Se han detectado 543 mil tokens, claves y contraseñas activos dejados en repositorios de GitHub.

La empresa Truffle Security publicó los resultados de un análisis sobre filtraciones de credenciales en repositorios alojados en GitHub. Como resultado del escaneo de 224 millones de repositorios, que contienen 58 mil millones de archivos, se identificaron 543 mil credenciales únicas (tokens, claves y contraseñas) que siguen siendo válidas. Las credenciales activas habían permanecido en los repositorios durante al menos un año, ya que el estudio utilizó un corte del estado de GitHub del 7 de agosto del año pasado, y la verificación de la validez de las credenciales, realizada a través de consultas de prueba a la API, servicios en red y hosts, se llevó a cabo a finales de julio del presente año.

El tiempo medio de disponibilidad de las credenciales en acceso público se estima en 784 días, siendo las claves de acceso más antiguas identificadas datadas en el año 2009. Alrededor de 200 mil credenciales activas encontradas fueron almacenadas en repositorios después de que GitHub habilitara por defecto un mecanismo para bloquear filtraciones de datos confidenciales y tokens de acceso, que lleva a cabo la verificación en el momento de enviar solicitudes push. Las filtraciones no fueron reconocidas debido a su colocación en formatos no soportados por la protección implementada, aunque la inclusión directa de filtros tuvo aproximadamente el efecto de reducir a la mitad las filtraciones de credenciales reconocibles.

Resultó que GitHub identifica con éxito las filtraciones de tokens a servicios comunes como GitHub, AWS, Slack, SendGrid, Stripe y GCP, pero pasa por alto los parámetros de conexión a bases de datos dejados en el código, las claves de acceso a la API de Google y las claves privadas. Los parámetros de conexión a bases de datos y las claves privadas no se bloquean por defecto para evitar falsos positivos. Las claves de acceso a la API de Google no se bloquean, ya que tienen el prefijo AIzaSy, igual que las claves abiertas de Google Maps, destinadas a la integración en páginas web.

En cuanto a las credenciales encontradas que resultaron ser inoperativas, la mayor parte de ellas corresponde a tokens de acceso y claves asociadas a servicios que proporcionan un mecanismo de revocación. Por ejemplo, de 101886 tokens de NPM, solo se identificó uno activo (0.001%), de 73048 tokens de GitHub — 260 (0.35%), y de 30437 tokens de Hugging Face — 15 (0.05%). Para las claves de Stripe, la tasa de supervivencia fue del 4%, AWS — 8%, GCP — 8%, Slack — 2%, GitLab — 0.64%. En comparación, de 12985 parámetros de conexión a la base de datos PostgreSQL, quedaron activos 11465 (88%), de 2421 parámetros de conexión a MySQL — 1806 (74%), de 126963 cuentas de servicio de Google Cloud — 69041 (54%), de 3790 tokens de Docker Hub — 1244 (33%), y de 22800 claves de SendGrid — 9189 (40%).

Antes, los investigadores analizaron alrededor de 7.5 PB de datos para entrenar modelos de IA, distribuidos a través de Hugging Face, y encontraron 221 mil credenciales activas en ellos.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster