GitHub repositories များတွင် active tokens၊ keys နှင့် passwords ၅၄၃,၀၀၀ ကို ရှာဖွေတွေ့ရှိခဲ့သည်။

Truffle Security သည် GitHub repositories များတွင် ပေါက်ကြားခဲ့သော အထောက်အထားများ၏ ခွဲခြမ်းစိတ်ဖြာမှုရလဒ်များကို ထုတ်ပြန်ခဲ့သည်။ ဖိုင် ၅၈ ဘီလီယံပါရှိသော repositories ၂၂၄ သန်းကို စကင်ဖတ်စစ်ဆေးပြီးနောက် ထူးခြားသော အထောက်အထား ၅၄၃,၀၀၀ (တိုကင်များ၊ သော့များနှင့် စကားဝှက်များ) သည် တရားဝင်နေဆဲဖြစ်ကြောင်း ဖော်ထုတ်နိုင်ခဲ့သည်။ လေ့လာမှုတွင် ပြီးခဲ့သည့်နှစ် ဩဂုတ်လ ၇ ရက်နေ့မှ GitHub snapshot ကို အသုံးပြုထားသောကြောင့် တရားဝင်အထောက်အထားများသည် repositories တွင် အနည်းဆုံး တစ်နှစ်ကြာ ရှိနေခဲ့ပြီး API များ၊ ကွန်ရက်ဝန်ဆောင်မှုများနှင့် host များသို့ စမ်းသပ်ခေါ်ဆိုမှုများမှတစ်ဆင့် အကောင်အထည်ဖော်သည့် အထောက်အထားတရားဝင်မှုစစ်ဆေးမှုကို ယခုနှစ် ဇူလိုင်လကုန်တွင် ပြုလုပ်ခဲ့သည်။

အထောက်အထားများ ပေါက်ကြားခဲ့သည့် ပျမ်းမျှအချိန်ကို ၇၈၄ ရက်ဟု ခန့်မှန်းထားပြီး အဟောင်းဆုံးသော အကျုံးဝင်သည့် access key များသည် ၂၀၀၉ ခုနှစ်မှစ၍ ရှိခဲ့သည်။ push request များအတွင်း ယိုစိမ့်မှုများကို စစ်ဆေးသည့် အရေးကြီးဒေတာနှင့် access token ယိုစိမ့်မှုများကို ပိတ်ဆို့ရန် GitHub ၏ default mechanism ကို ဖွင့်ပြီးနောက်တွင် အကျုံးဝင်သော အထောက်အထား ၂၀၀,၀၀၀ ခန့်ကို repositories များတွင် ထားရှိခဲ့သည်။ အမှန်တကယ် filtering သည် မှတ်မိနိုင်သော အထောက်အထားများ၏ ယိုစိမ့်မှုကို ထက်ဝက်ခန့် လျှော့ချပေးခဲ့သော်လည်း အကောင်အထည်ဖော်ထားသော protection မှ ပံ့ပိုးမထားသော format များတွင် ထားရှိခြင်းကြောင့် ယိုစိမ့်မှုများကို မတွေ့ရှိခဲ့ပါ။

GitHub သည် GitHub၊ AWS၊ Slack၊ SendGrid၊ Stripe နှင့် GCP ကဲ့သို့သော အသုံးများသော ဝန်ဆောင်မှုများအတွက် token leak များကို အောင်မြင်စွာ ထောက်လှမ်းနိုင်သော်လည်း ကုဒ်တွင် ကျန်ရှိနေသော database connection parameter များ၊ Google API access key များနှင့် private key များကို လျစ်လျူရှုထားကြောင်း တွေ့ရှိရသည်။ မှားယွင်းသော positive များကို ရှောင်ရှားရန် database connection parameter များနှင့် private key များကို default အနေဖြင့် ပိတ်ဆို့ထားခြင်း မရှိပါ။ Google API access key များတွင် ဝဘ်စာမျက်နှာများထဲသို့ ပေါင်းစပ်ရန် ရည်ရွယ်သည့် Google Maps public key များနှင့် ဆင်တူသည့် AIzaSy prefix ရှိသောကြောင့် ပိတ်ဆို့ထားခြင်း မရှိပါ။

ရှာဖွေတွေ့ရှိခဲ့သော အထောက်အထားများသည် မမှန်ကန်ကြောင်း တွေ့ရှိခဲ့ရခြင်းနှင့် ပတ်သက်၍ အများစုမှာ ပြန်လည်ရုပ်သိမ်းခြင်း ယန္တရား ပံ့ပိုးပေးသည့် ဝန်ဆောင်မှုများနှင့် ဆက်စပ်နေသော access token များနှင့် key များဖြစ်သည်။ ဥပမာအားဖြင့် NPM တိုကင် ၁၀၁,၈၈၆ ခု (၀.၀၀၁%) တွင် တရားဝင် တိုကင်တစ်ခုတည်းကိုသာ တွေ့ရှိခဲ့ပြီး၊ GitHub တိုကင် ၇၃,၀၄၈ ခု (၀.၃၅%) တွင် ၂၆၀ ခု (၀.၀၅%) နှင့် Hugging Face တိုကင် ၃၀,၄၃၇ ခု (၀.၀၅%) တွင် ၁၅ ခု (၀.၀၅%) ရှိသည်။ Stripe key များအတွက် ရှင်သန်နှုန်းမှာ ၄%၊ AWS—၈%၊ GCP—၈%၊ Slack—၂% နှင့် GitLab—၀.၆၄% ဖြစ်သည်။ နှိုင်းယှဉ်ကြည့်ရန်၊ PostgreSQL DBMS သို့ ချိတ်ဆက်မှု parameter ၁၂,၉၈၅ ခု ရှာဖွေတွေ့ရှိခဲ့ရာတွင် ၁၁,၄၆၅ ခု (၈၈%) သည် active ဖြစ်နေပြီး၊ MySQL သို့ ချိတ်ဆက်မှု parameter ၂,၄၂၁ ခုအနက် ၁,၈၀၆ ခု (၇၄%)၊ Google Cloud ဝန်ဆောင်မှုအကောင့် ၁၂၆,၉၆၃ ခုအနက် ၆၉,၀၄၁ ခု (၅၄%)၊ Docker Hub သို့ တိုကင် ၃,၇၉၀ ခုအနက် ၁,၂၄၄ ခု (၃၃%) နှင့် SendGrid သို့ key ၂၂,၈၀၀ ခုအနက် ၉,၁၈၉ ခု (၄၀%) တို့ အသီးသီး ဆက်လက်အသုံးပြုနေကြပါသည်။

ယခင်က သုတေသီများသည် Hugging Face မှတစ်ဆင့် ဖြန့်ဝေထားသော AI လေ့ကျင့်ရေးဒေတာ 7.5 PB ခန့်ကို စစ်ဆေးခဲ့ပြီး ၎င်းတွင် တရားဝင်အထောက်အထား ၂၂၁,၀၀၀ တွေ့ရှိခဲ့သည်။

source: opennet.ru

DDoS ကာကွယ်ရေး၊ VPS VDS ဆာဗာများပါသည့် ဆိုက်များအတွက် ယုံကြည်စိတ်ချရသော hosting ကို ဝယ်ယူပါ။ 🔥 DDoS ကာကွယ်မှု၊ VPS VDS ဆာဗာများပါရှိသော ယုံကြည်စိတ်ချရသော ဝဘ်ဆိုက် hosting ကို ဝယ်ယူပါ | ProHoster