Compania Truffle Security a publicat rezultatele analizei scurgerilor de date în registrele găzduite pe GitHub. Ca urmare a scanării a 224 de milioane de registre, care conțin 58 de miliarde de fișiere, au fost identificate 543 de mii de credențiale unice (tokenuri, chei și parole) care sunt încă valide. Credențialele active au rămas în registre timp de cel puțin un an, deoarece studiul s-a bazat pe o instantaneu a stării GitHub din 7 august anul trecut, iar verificarea valabilității credențialelor, realizată prin apeluri de testare la API-uri, servicii de rețea și gazde, a fost efectuată la sfârșitul lunii iulie a acestui an.
Timpul median de expunere a credențialelor în mod public este evaluat la 784 de zile, având în vedere că cele mai vechi chei de acces încă valabile datează din 2009. Aproximativ 200 de mii dintre credențialele active găsite au fost adăugate în registre după activarea implicită pe GitHub a mecanismului de blocare a scurgerilor de date confidențiale și tokenurilor de acces, care efectuează verificarea în etapa de trimitere a cererilor push. Scurgerile nu au fost recunoscute din cauza plasării în formate nesuportate în protecția implementată, având în vedere că activarea directă a filtrului a redus cu aproximativ jumătate scurgerile de credențe recunoscute.
S-a constatat că GitHub identifică cu succes scurgerile tokenurilor către servicii populare, cum ar fi GitHub, AWS, Slack, SendGrid, Stripe și GCP, dar lasă neobservate parametrii de conectare la baza de date, cheile de acces API Google și cheile private. Parametrii de conectare la baza de date și cheile private nu sunt blocați în mod implicit pentru a evita alertele false. Cheile de acces API Google nu sunt blocate, deoarece au prefixul AIzaSy, la fel ca cheile publice Google Maps, destinate integrării pe paginile web.
În ceea ce privește datele de autentificare găsite, care s-au dovedit a fi nefuncționale, cea mai mare parte dintre acestea se referă la tokenuri de acces și chei asociate serviciilor care oferă un mecanism de retragere. De exemplu, dintre 101886 de tokenuri NPM, a fost găsit un singur token valabil (0.001%), dintre 73048 de tokenuri GitHub, 260 (0.35%), iar dintre 30437 de tokenuri Hugging Face, 15 (0.05%). Pentru cheile Stripe, rata de supraviețuire a fost de 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Spre comparație, dintre cei 12985 de parametri de conectare la SGBD PostgreSQL, 11465 au rămas activi (88%), dintre cei 2421 de parametrii de conectare la MySQL - 1806 (74%), dintre cei 126963 de conturi de serviciu Google Cloud - 69041 (54%), dintre cei 3790 de tokenuri pentru Docker Hub - 1244 (33%), iar dintre cei 22800 de chei pentru SendGrid - 9189 (40%).
Anterior, cercetătorii au analizat aproximativ 7.5 PB de date pentru antrenarea modelilor AI, distribuite prin Hugging Face, și au identificat în acestea 221 de mii de date de autentificare valide.
Sursa: opennet.ro
