شرکت Truffle Security نتایج تجزیه و تحلیل خود از اعتبارنامههای فاششده در مخازن GitHub را منتشر کرده است. پس از اسکن ۲۲۴ میلیون مخزن حاوی ۵۸ میلیارد فایل، ۵۴۳۰۰۰ اعتبارنامه منحصر به فرد (توکن، کلید و رمز عبور) شناسایی شد که هنوز معتبر بودند. اعتبارنامههای معتبر حداقل به مدت یک سال در مخازن باقی ماندند، زیرا این مطالعه از یک اسنپشات GitHub از ۷ آگوست سال گذشته استفاده کرده است و بررسی اعتبارنامه، که از طریق فراخوانیهای آزمایشی به APIها، سرویسهای شبکه و میزبانها انجام شده است، در پایان جولای امسال انجام شده است.
میانگین زمان افشای اطلاعات اعتباری ۷۸۴ روز تخمین زده شد، و قدیمیترین کلیدهای دسترسی معتبر هنوز به سال ۲۰۰۹ برمیگردند. تقریباً ۲۰۰۰۰۰ اعتبارنامه معتبر پس از فعال شدن مکانیسم پیشفرض گیتهاب برای مسدود کردن نشت دادههای حساس و توکنهای دسترسی، که نشتها را در طول درخواستهای ارسال بررسی میکند، در مخازن قرار گرفتند. این نشتها به دلیل قرار گرفتن در قالبهایی که توسط حفاظت پیادهسازی شده پشتیبانی نمیشوند، شناسایی نشدند، اگرچه فعال کردن فیلترها مستقیماً نشت اطلاعات اعتباری قابل تشخیص را تقریباً به نصف کاهش داد.
مشخص شد که گیتهاب با موفقیت نشت توکن را برای سرویسهای رایجی مانند گیتهاب، AWS، اسلک، سندگرید، استرایپ و GCP تشخیص میدهد، اما پارامترهای اتصال پایگاه داده، کلیدهای دسترسی به API گوگل و کلیدهای خصوصی باقی مانده در کد را نادیده میگیرد. پارامترهای اتصال پایگاه داده و کلیدهای خصوصی به طور پیشفرض مسدود نمیشوند تا از تشخیصهای مثبت کاذب جلوگیری شود. کلیدهای دسترسی به API گوگل مسدود نمیشوند زیرا دارای پیشوند AIzaSy هستند، مشابه کلیدهای عمومی Google Maps که برای ادغام در صفحات وب در نظر گرفته شدهاند.
در مورد اعتبارنامههای کشفشده که نامعتبر از آب درآمدند، اکثر آنها توکنهای دسترسی و کلیدهای مرتبط با سرویسهایی بودند که مکانیسم ابطال را ارائه میدهند. به عنوان مثال، از بین ۱۰۱,۸۸۶ توکن NPM، ۲۶۰ توکن از بین ۷۳,۰۴۸ توکن GitHub (۰.۳۵٪) و ۱۵ توکن از بین ۳۰,۴۳۷ توکن Hugging Face (۰.۰۵٪) تنها یک توکن دسترسی معتبر (۰.۰۰۱٪) یافت شد. نرخ بقای کلیدهای Stripe، ۴٪، کلیدهای AWS، ۸٪، کلیدهای GCP، ۸٪، کلیدهای Slack، ۲٪ و کلیدهای GitLab، ۰.۶۴٪ بود. برای مقایسه، از ۱۲۹۸۵ پارامتر اتصال شناساییشده به پایگاه داده PostgreSQL، ۱۱۴۶۵ (۸۸٪) فعال باقی ماندهاند، از ۲۴۲۱ پارامتر اتصال به MySQL - ۱۸۰۶ (۷۴٪)، از ۱۲۶۹۶۳ حساب سرویس Google Cloud - ۶۹۰۴۱ (۵۴٪)، از ۳۷۹۰ توکن به Docker Hub - ۱۲۴۴ (۳۳٪) و از ۲۲۸۰۰ کلید به SendGrid - ۹۱۸۹ (۴۰٪).
پیش از این، محققان تقریباً ۷.۵ پتابایت از دادههای آموزشی هوش مصنوعی توزیعشده از طریق Hugging Face را بررسی کرده و ۲۲۱۰۰۰ اعتبارنامه معتبر در آن یافتند.
منبع: opennet.ru
