Në GitHub janë gjetur 543 mijë tokene, çelësa dhe fjalëkalime të lëna aktivë në depo

Kompania Truffle Security publikoi rezultatet e analizës së rrjedhjeve të të dhënave të akountit në repozitorët e hostuar në GitHub. Si rezultat i skanimit të 224 milion repozitorëve, që numërojnë 58 miliardë skedarë, u identifikuan 543 mijë akount të dhënë unik (tokena, çelësa dhe fjalëkalime), të cilat janë ende funksionale. Të dhënat funksionale kishin mbetur në repozitorë për të paktën një vit, pasi në studim u përdor një mostër e gjendjes së GitHub nga 7 gushti i vitit të kaluar, dhe verifikimi i aktualitetit të të dhënave u realizua përmes kërkesave prova në API, shërbime rrjeti dhe hoste, që u krye në fund të korrikut të këtij viti.

Koha mesatare e jetëgjatësisë së të dhënave të akountit në akses të hapur u vlerësua në 784 ditë, ndërkohë që çelësat e aksesit më të vjetër ende funksional ishin datuar në vitin 2009. Rreth 200 mijë të dhëna akounti që ishin funksionale u vendosën në repozitorë pas aktivizimit të parazgjedhur në GitHub të mekanizmit për bllokimin e rrjedhjeve të të dhënave të ndjeshme dhe tokenave të aksesit, që kryen verifikimin në fazën e dorëzimit të kërkesave push. Rrjedhjet nuk u identifikuan për shkak se ishin vendosur në formate që nuk mbështeten në mbrojtjen e implementuar, edhe pse aktivizimi i filtrave përkatës ulën afërsisht me gjysmë rrjedhjet e të dhënave të akountit të identifikueshme.

Doli se GitHub identifikon me sukses rrjedhjet e tokenave për shërbimet më të zakonshme, si GitHub, AWS, Slack, SendGrid, Stripe dhe GCP, por anashkalon parametrat e lidhjes për Baza të Dhënash që mbeten në kod, çelësat e aksesit për API Google dhe çelësat e mbyllur. Parametrat e lidhjes për Baza të Dhënash dhe çelësat e mbyllur nuk bllokohen automatikisht për të shmangur alarmin e rremë. Çelësat e aksesit për API Google nuk bllokohen, pasi kanë prefiksin AIzaSy, siç ndodhin çelësat e hapur për Google Maps, të destinuara për integrim në faqe web.

Sa i gjitha informacioneve të gjetura që rezultuan të jenë jo funksionale, shumica e tyre i takojnë tokeneve të aksesit dhe çelësave lidhur me shërbimet që ofrojnë mekanizma të tërheqjes. Për shembull, nga 101886 tokene NPM, u gjet vetëm një funksional (0.001%), nga 73048 tokene GitHub – 260 (0.35%), dhe nga 30437 tokene Hugging Face – 15 (0.05%). Për çelësat Stripe, shkalla e mbijetesës ishte 4%, AWS – 8%, GCP – 8%, Slack – 2%, GitLab – 0.64%. Për krahasim, nga 12985 parametra të gjetur për lidhjet me DBMS PostgreSQL, mbetën aktivë 11465 (88%), nga 2421 parametra lidhjesh me MySQL – 1806 (74%), nga 126963 llogari shërbimi në Google Cloud – 69041 (54%), nga 3790 tokene për Docker Hub – 1244 (33%), dhe nga 22800 çelësa për SendGrid – 9189 (40%).

Më parë, studiuesit analizuan rreth 7.5 PB të dhënash për trajnimin e modeleve AI, të shpërndara përmes Hugging Face, dhe identifikuan në to 221 mijë kredenciale funksionale.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster