חברת Truffle Security פרסמה את תוצאות הניתוח שלה של דליפת פרטי גישה (אישורים) במאגרי GitHub. לאחר סריקת 224 מיליון מאגרים המכילים 58 מיליארד קבצים, זוהו 543 פרטי גישה ייחודיים (טוקנים, מפתחות וסיסמאות) שעדיין היו תקפים. פרטי הגישה התקפים נשארו במאגרי הגישה לפחות שנה, שכן המחקר השתמש בתמונת מצב של GitHub מ-7 באוגוסט בשנה שעברה, ובדיקת תוקף הפרטים, שבוצעה באמצעות קריאות בדיקה ל-APIs, שירותי רשת ומארחים, בוצעה בסוף יולי השנה.
זמן החציון לחשיפת פרטי הגישה הוערך ב-784 ימים, כאשר מפתחות הגישה הישנים ביותר שעדיין תקפים מתוארכים לשנת 2009. כ-200 פרטי גישה תקפים הועברו למאגרים לאחר שהופעל מנגנון ברירת המחדל של GitHub לחסימת נתונים רגישים ודליפות אסימוני גישה, הבודק דליפות במהלך בקשות דחיפה. הדליפות לא זוהו עקב מיקומן בפורמטים שאינם נתמכים על ידי ההגנה המיושמת, למרות שהסינון בפועל הפחית את דליפת הפרטים המזוהים בכמחצית.
מסתבר ש-GitHub מזהה בהצלחה דליפות טוקנים עבור שירותים נפוצים כמו GitHub, AWS, Slack, SendGrid, Stripe ו-GCP, אך מתעלם מפרמטרי חיבור מסד נתונים, מפתחות גישה של Google API ומפתחות פרטיים שנותרו בקוד. פרמטרי חיבור מסד נתונים ומפתחות פרטיים אינם חסומים כברירת מחדל כדי למנוע תוצאות חיוביות שגויות. מפתחות גישה של Google API אינם חסומים מכיוון שיש להם את הקידומת AIzaSy, בדומה למפתחות ציבוריים של Google Maps המיועדים לשילוב בדפי אינטרנט.
בנוגע לאישורים שהתגלו והתבררו כלא תקפים, רובם היו אסימוני גישה ומפתחות הקשורים לשירותים המספקים מנגנון ביטול. לדוגמה, נמצא רק אסימון תקף אחד מתוך 101886 אסימוני NPM (0.001%), 260 מתוך 73048 אסימוני GitHub (0.35%), ו-15 מתוך 30437 אסימוני Hugging Face (0.05%). שיעור ההישרדות עבור מפתחות Stripe היה 4%, AWS - 8%, GCP - 8%, Slack - 2% ו-GitLab - 0.64%. לשם השוואה, מתוך 12985 פרמטרי חיבור שזוהו למערכת ה-PostgreSQL DBMS, 11465 (88%) נותרו פעילים, מתוך 2421 פרמטרי חיבור ל-MySQL - 1806 (74%), מתוך 126963 חשבונות שירותי Google Cloud - 69041 (54%), מתוך 3790 טוקנים ל-Docker Hub - 1244 (33%), ומתוך 22800 מפתחות ל-SendGrid - 9189 (40%).
בעבר, חוקרים בחנו כ-7.5 פאונד (כ-7.5 פאונד) של נתוני אימון בינה מלאכותית שהופצו דרך Hugging Face ומצאו בהם 221,000 אישורים תקפים.
מקור: OpenNet.ru
