Truffle Security je objavil rezultate svoje analize uhajanja poverilnic v repozitorijih GitHub. Po skeniranju 224 milijonov repozitorijev, ki vsebujejo 58 milijard datotek, je bilo identificiranih 543 edinstvenih poverilnic (žetonov, ključev in gesel), ki so še vedno veljavne. Veljavne poverilnice so ostale v repozitorijih vsaj eno leto, saj je študija uporabila posnetek GitHub z dne 7. avgusta lani, preverjanje veljavnosti poverilnic, izvedeno s testnimi klici API-jev, omrežnih storitev in gostiteljev, pa je bilo opravljeno konec julija letos.
Mediana časa, v katerem so bile poverilnice izpostavljene, je bila ocenjena na 784 dni, najstarejši še vedno veljavni dostopni ključi pa izvirajo iz leta 2009. Po omogočenju privzetega mehanizma GitHub za blokiranje puščanja občutljivih podatkov in dostopnih žetonov, ki preverja puščanja med zahtevami za pošiljanje, je bilo v repozitorije shranjenih približno 200 veljavnih poverilnic. Puščanja niso bila zaznana zaradi njihove namestitve v formatih, ki jih implementirana zaščita ne podpira, čeprav je dejansko filtriranje zmanjšalo uhajanje prepoznavnih poverilnic za približno polovico.
Izkazalo se je, da GitHub uspešno zazna uhajanje žetonov za pogoste storitve, kot so GitHub, AWS, Slack, SendGrid, Stripe in GCP, vendar prezre parametre povezave z bazo podatkov, ključe za dostop do Google API in zasebne ključe, ki so ostali v kodi. Parametri povezave z bazo podatkov in zasebni ključi niso privzeto blokirani, da bi se izognili lažnim pozitivnim rezultatom. Ključi za dostop do Google API niso blokirani, ker imajo predpono AIzaSy, podobno kot javni ključi Google Maps, namenjeni integraciji v spletne strani.
Kar zadeva odkrite poverilnice, ki so se izkazale za neveljavne, je bila večina žetonov za dostop in ključev, povezanih s storitvami, ki ponujajo mehanizem za preklic. Na primer, od 101886 žetonov NPM (0.001 %) je bil najden le en veljaven žeton, od 73048 žetonov GitHub (0.35 %) pa 260 in od 30437 žetonov Hugging Face (0.05 %). Stopnja preživetja ključev Stripe je bila 4 %, AWS – 8 %, GCP – 8 %, Slack – 2 % in GitLab – 0.64 %. Za primerjavo, od 12985 zaznanih parametrov povezave do sistema za upravljanje podatkov PostgreSQL jih je aktivnih ostalo 11465 (88 %), od 2421 parametrov povezave do MySQL - 1806 (74 %), od 126963 računov storitve Google Cloud - 69041 (54 %), od 3790 žetonov do Docker Huba - 1244 (33 %) in od 22800 ključev do SendGrid - 9189 (40 %).
Raziskovalci so pred tem pregledali približno 7.5 PB podatkov o usposabljanju umetne inteligence, distribuiranih prek Hugging Face, in v njih našli 221 veljavnih poverilnic.
Vir: opennet.ru
