GitHubis on leitud 543 tuhat aktiivset tokenit, võtit ja parooli, mis on jäetud hoidlatesse

Truffle Security avaldas tulemused oma analüüsist, mis käsitleb andmelekeid GitHubi hoidlatest. Ajavahemikus skaneeriti 224 miljonit hoidlat, mis sisaldasid 58 miljardit faili, tuvastati 543 tuhat unikaalset aktiveeritud kasutajat (tokenid, võtmed ja paroolid). Need aktiveeritud kasutajad olid hoidlates olnud vähemalt aasta, kuna uuringus kasutati GitHubi seisundit 7. augustist eelmisel aastal, ning kasutajate kehtivuse kontrollimine, mis viidi läbi API proovikutsedega, võrguteenuste ja hostide poole, tehti sel aastal juuli lõpus.

Avatud juurdepääsul olevate kasutajate keskmine aeg on hinnatud 784 päevaks, samas kui vanimad kehtivad juurdepääsuvõtmed olid välja antud alates 2009. aastast. Umbes 200 tuhat leitud kehtivat kasutajat paigutati hoidlastesse pärast seda, kui GitHubi vaikimisi lubatud mehhanism konfidentsiaalsete andmete ja juurdepääsukoodide leketeks käivitas kontrollimise push-käskude saatmise etapis. Leketeid ei tuvastatud, kuna need olid paigutatud vormingutesse, mis ei olnud rakendatud kaitses toetatud, kuigi filtrite aktiveerimine vähendas umbes kaks korda tuvastatud andmelekeid.

Selgus, et GitHub tuvastab edukalt tokenite leket tuntud teenustes, nagu GitHub, AWS, Slack, SendGrid, Stripe ja GCP, kuid jätab märkamata andmebaasiga ühenduse parameetrid, Google API juurdepääsuvõtmed ja privaatsed võtmed. Andmebaasi ühenduse parameetrid ja privaatsed võtmed ei blokeerita vaikimisi valehäirete vältimiseks. Google API juurdepääsuvõtmed ei ole blokeeritud, kuna neil on prefiks AIzaSy, nagu avatud Google Mapsi võtmetel, mis on mõeldud veebilehtede integreerimiseks.

Leitud kasutajate andmete hulgast, mis osutusid mittefunktsionaalseteks, kuulub enamik juurdepääsutokenitele ja võtmetele, mis on seotud teenustega, mis pakuvad tagasivõtmise mehhanismi. Näiteks 101886 NPM-tokenist leiti vaid üks toimiv (0,001%), 73048 GitHub-tokenist 260 (0,35%), ning 30437 Hugging Face'i tokenist 15 (0,05%). Stripe'i võtmete ellujäämisprotsent oli 4%, AWS-il 8%, GCP-l 8%, Slackil 2%, GitLabil 0,64%. Võrdluseks, 12985 tuvastatud PostgreSQL andmebaasi ühenduse parameetrist jäi aktiivseks 11465 (88%), 2421 MySQL ühenduse parameetrist 1806 (74%), 126963 Google Cloudi teenusekonto hulgast 69041 (54%), 3790 Docker Hubi tokenist 1244 (33%), ning 22800 SendGridi võtme hulgast 9189 (40%).

Varem uurisid teadlased umbes 7,5 PB andmeid, mida kasutati AI mudelite koolitamiseks, mis jagati Hugging Face'i kaudu, ja tuvastasid neis 221 tuhat toimivat kasutajateavet.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster