Na GitHubie znaleziono 543 tysiące aktywnych tokenów, kluczy i haseł pozostawionych w repozytoriach.

Firma Truffle Security opublikowała wyniki analizy wycieków danych uwierzytelniających w repozytoriach hostowanych na GitHubie. W wyniku skanowania 224 mln repozytoriów zawierających 58 miliardów plików zidentyfikowano 543 tysiące unikalnych danych uwierzytelniających (tokenów, kluczy i haseł), które są nadal aktywne. Aktywne dane uwierzytelniające pozostawały w repozytoriach przez co najmniej rok, ponieważ w badaniu wykorzystano stan GitHub z 7 sierpnia zeszłego roku, a sprawdzenie aktualności danych uwierzytelniających, zrealizowane poprzez próby wywołań do API, usług sieciowych i hostów, zostało przeprowadzone pod koniec lipca bieżącego roku.

Mediana czasu przechowywania danych uwierzytelniających w przestrzeni publicznej została oszacowana na 784 dni, przy czym najstarsze aktywne klucze dostępu datowane były na 2009 rok. Około 200 tysięcy znalezionych aktywnych danych uwierzytelniających zostało umieszczonych w repozytoriach po włączeniu domyślnie w GitHubie mechanizmu blokowania wycieków danych poufnych oraz tokenów dostępu, który wykonuje weryfikację na etapie wysyłania zapytań push. Wycieków nie rozpoznano z powodu umieszczania ich w formatach, które nie były obsługiwane przez wdrożoną ochronę, mimo że bezpośrednie włączenie filtrów zmniejszyło liczbę rozpoznawanych wycieków uwierzytelniających mniej więcej o połowę.

Okazało się, że GitHub skutecznie identyfikuje wycieki tokenów do popularnych usług, takich jak GitHub, AWS, Slack, SendGrid, Stripe i GCP, ale pomija zostawione w kodzie parametry połączenia z bazą danych, klucze dostępu do API Google oraz klucze prywatne. Parametry połączenia z bazą danych i klucze prywatne nie są domyślnie blokowane, aby uniknąć fałszywych alarmów. Klucze dostępu do API Google nie są blokowane, ponieważ mają prefiks AIzaSy, jak otwarte klucze Google Maps przeznaczone do integracji na stronach internetowych.

Jeśli chodzi o znalezione dane uwierzytelniające, które okazały się niesprawne, większość z nich dotyczy tokenów dostępu i kluczy związanych z usługami oferującymi mechanizm unieważniania. Na przykład z 101886 tokenów NPM znaleziono tylko jeden ważny (0,001%), z 73048 tokenów GitHub — 260 (0,35%), a z 30437 tokenów Hugging Face — 15 (0,05%). Dla kluczy Stripe wskaźnik przetrwania wyniósł 4%, AWS — 8%, GCP — 8%, Slack — 2%, GitLab — 0,64%. Dla porównania, z 12985 wykrytych parametrów połączenia z bazą danych PostgreSQL aktywnych pozostało 11465 (88%), z 2421 parametrów połączenia z MySQL — 1806 (74%), z 126963 kont serwisowych Google Cloud — 69041 (54%), z 3790 tokenów do Docker Hub — 1244 (33%), a z 22800 kluczy do SendGrid — 9189 (40%).

Wcześniej badacze przeanalizowali około 7,5 PB danych do szkolenia modeli AI, rozpowszechnianych przez Hugging Face, i zidentyfikowali w nich 221 tys. działających danych uwierzytelniających.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster