۵۴۳۰۰۰ توکن، کلید و رمز عبور فعال در مخازن گیت‌هاب کشف شد.

شرکت Truffle Security نتایج تجزیه و تحلیل خود از اعتبارنامه‌های فاش‌شده در مخازن GitHub را منتشر کرده است. پس از اسکن ۲۲۴ میلیون مخزن حاوی ۵۸ میلیارد فایل، ۵۴۳۰۰۰ اعتبارنامه منحصر به فرد (توکن، کلید و رمز عبور) شناسایی شد که هنوز معتبر بودند. اعتبارنامه‌های معتبر حداقل به مدت یک سال در مخازن باقی ماندند، زیرا این مطالعه از یک اسنپ‌شات GitHub از ۷ آگوست سال گذشته استفاده کرده است و بررسی اعتبارنامه، که از طریق فراخوانی‌های آزمایشی به APIها، سرویس‌های شبکه و میزبان‌ها انجام شده است، در پایان جولای امسال انجام شده است.

میانگین زمان افشای اطلاعات اعتباری ۷۸۴ روز تخمین زده شد، و قدیمی‌ترین کلیدهای دسترسی معتبر هنوز به سال ۲۰۰۹ برمی‌گردند. تقریباً ۲۰۰۰۰۰ اعتبارنامه معتبر پس از فعال شدن مکانیسم پیش‌فرض گیت‌هاب برای مسدود کردن نشت داده‌های حساس و توکن‌های دسترسی، که نشت‌ها را در طول درخواست‌های ارسال بررسی می‌کند، در مخازن قرار گرفتند. این نشت‌ها به دلیل قرار گرفتن در قالب‌هایی که توسط حفاظت پیاده‌سازی شده پشتیبانی نمی‌شوند، شناسایی نشدند، اگرچه فعال کردن فیلترها مستقیماً نشت اطلاعات اعتباری قابل تشخیص را تقریباً به نصف کاهش داد.

مشخص شد که گیت‌هاب با موفقیت نشت توکن را برای سرویس‌های رایجی مانند گیت‌هاب، AWS، اسلک، سندگرید، استرایپ و GCP تشخیص می‌دهد، اما پارامترهای اتصال پایگاه داده، کلیدهای دسترسی به API گوگل و کلیدهای خصوصی باقی مانده در کد را نادیده می‌گیرد. پارامترهای اتصال پایگاه داده و کلیدهای خصوصی به طور پیش‌فرض مسدود نمی‌شوند تا از تشخیص‌های مثبت کاذب جلوگیری شود. کلیدهای دسترسی به API گوگل مسدود نمی‌شوند زیرا دارای پیشوند AIzaSy هستند، مشابه کلیدهای عمومی Google Maps که برای ادغام در صفحات وب در نظر گرفته شده‌اند.

در مورد اعتبارنامه‌های کشف‌شده که نامعتبر از آب درآمدند، اکثر آنها توکن‌های دسترسی و کلیدهای مرتبط با سرویس‌هایی بودند که مکانیسم ابطال را ارائه می‌دهند. به عنوان مثال، از بین ۱۰۱,۸۸۶ توکن NPM، ۲۶۰ توکن از بین ۷۳,۰۴۸ توکن GitHub (۰.۳۵٪) و ۱۵ توکن از بین ۳۰,۴۳۷ توکن Hugging Face (۰.۰۵٪) تنها یک توکن دسترسی معتبر (۰.۰۰۱٪) یافت شد. نرخ بقای کلیدهای Stripe، ۴٪، کلیدهای AWS، ۸٪، کلیدهای GCP، ۸٪، کلیدهای Slack، ۲٪ و کلیدهای GitLab، ۰.۶۴٪ بود. برای مقایسه، از ۱۲۹۸۵ پارامتر اتصال شناسایی‌شده به پایگاه داده PostgreSQL، ۱۱۴۶۵ (۸۸٪) فعال باقی مانده‌اند، از ۲۴۲۱ پارامتر اتصال به MySQL - ۱۸۰۶ (۷۴٪)، از ۱۲۶۹۶۳ حساب سرویس Google Cloud - ۶۹۰۴۱ (۵۴٪)، از ۳۷۹۰ توکن به Docker Hub - ۱۲۴۴ (۳۳٪) و از ۲۲۸۰۰ کلید به SendGrid - ۹۱۸۹ (۴۰٪).

پیش از این، محققان تقریباً ۷.۵ پتابایت از داده‌های آموزشی هوش مصنوعی توزیع‌شده از طریق Hugging Face را بررسی کرده و ۲۲۱۰۰۰ اعتبارنامه معتبر در آن یافتند.

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster