Truffle Security heeft de resultaten gepubliceerd van een analyse van gelekte inloggegevens in GitHub-repositories. Na het scannen van 224 miljoen repositories met 58 miljard bestanden werden 543 unieke inloggegevens (tokens, sleutels en wachtwoorden) geïdentificeerd die nog steeds geldig waren. De geldige inloggegevens bleven minstens een jaar in de repositories staan, aangezien de studie gebruikmaakte van een GitHub-snapshot van 7 augustus vorig jaar en de controle op de geldigheid van de inloggegevens, uitgevoerd door middel van testaanroepen naar API's, netwerkservices en hosts, eind juli van dit jaar plaatsvond.
De mediane tijd dat inloggegevens openbaar waren, werd geschat op 784 dagen, waarbij de oudste nog geldige toegangssleutels dateerden uit 2009. Ongeveer 200 geldige inloggegevens werden in repositories geplaatst nadat het standaardmechanisme van GitHub voor het blokkeren van lekken van gevoelige gegevens en toegangstokens, dat controleert op lekken tijdens pushverzoeken, was ingeschakeld. De lekken werden niet gedetecteerd omdat ze in formaten waren geplaatst die niet werden ondersteund door de geïmplementeerde beveiliging, hoewel de daadwerkelijke filtering het lekken van herkenbare inloggegevens met ongeveer de helft verminderde.
Het blijkt dat GitHub succesvol tokenlekken detecteert voor veelgebruikte services zoals GitHub, AWS, Slack, SendGrid, Stripe en GCP, maar databaseverbindingsparameters, Google API-toegangssleutels en privésleutels die in de code zijn achtergebleven negeert. Databaseverbindingsparameters en privésleutels worden standaard niet geblokkeerd om valse positieven te voorkomen. Google API-toegangssleutels worden niet geblokkeerd omdat ze het voorvoegsel AIzaSy hebben, vergelijkbaar met de openbare sleutels van Google Maps die bedoeld zijn voor integratie in webpagina's.
Wat betreft de gevonden inloggegevens die ongeldig bleken te zijn, betrof het merendeel toegangstokens en sleutels die gekoppeld waren aan services met een intrekkingsmechanisme. Zo werd bijvoorbeeld slechts één geldig token gevonden van de 101886 NPM-tokens (0.001%), 260 van de 73048 GitHub-tokens (0.35%) en 15 van de 30437 Hugging Face-tokens (0.05%). Het overlevingspercentage voor Stripe-sleutels was 4%, voor AWS 8%, voor GCP 8%, voor Slack 2% en voor GitLab 0.64%. Ter vergelijking: van de 12985 gedetecteerde verbindingsparameters naar het PostgreSQL-databasesysteem bleven er 11465 (88%) actief, van de 2421 verbindingsparameters naar MySQL - 1806 (74%), van de 126963 Google Cloud-serviceaccounts - 69041 (54%), van de 3790 tokens naar Docker Hub - 1244 (33%) en van de 22800 sleutels naar SendGrid - 9189 (40%).
Eerder onderzochten onderzoekers ongeveer 7.5 PB aan AI-trainingsdata die via Hugging Face werden verspreid en vonden daarin 221 geldige inloggegevens.
Bron: opennet.ru
