Компанія Truffle Security опублікувала результати аналізу витоків облікових даних у репозиторіях, розміщених на GitHub. В результаті сканування 224 млн репозиторіїв, що налічують 58 мільярдів файлів, було виявлено 543 тисяч унікальних облікових даних (токенів, ключів і паролів), що продовжують діяти. Діючі облікові дані залишалися в репозиторіях щонайменше рік, оскільки в дослідженні використовувався зріз стану GitHub від 7 серпня минулого року, а перевірка актуальності облікових даних, реалізована через пробні звернення до API, мережевих сервісів та хостів, була виконана наприкінці липня цього року.
Медіанний час знаходження облікових даних у відкритому доступі оцінено в 784 дні, при тому що найстаріші ключі доступу, що ще діють, були датовані 2009 роком. Близько 200 тисяч знайдених облікових даних, що діють, були поміщені в репозиторії після включення за замовчуванням в GitHub механізму для блокування витоків конфіденційних даних і токенів доступу, що виконує перевірку на етапі відправки push-запитів. Витіки не були розпізнані через розміщення у форматах, що не підтримуються в реалізованому захисті, при тому, що безпосередньо включення фільтрів приблизно вдвічі знизило витоку облікових даних, що розпізнаються.
Виявилося, що GitHub успішно виявляє витоку токенів до поширених сервісів, таких як GitHub, AWS, Slack, SendGrid, Stripe та GCP, але пропускає залишені в коді параметри підключення до БД, ключі доступу до API Google та закриті ключі. Параметри підключення до БД та закриті ключі за замовчуванням не блокуються для уникнення помилкових спрацьовувань. Ключі доступу до API Google не блокуються, оскільки мають префікс AIzaSy, як у відкритих ключів Google Maps, призначених для інтеграції на веб-сторінки.
Що стосується знайдених облікових даних, які виявилися неробочими, то більшість з них належить до токенів доступу та ключів, пов'язаних із сервісами, що надають механізм відкликання. Наприклад, з 101886 NPM-токенів було виявлено лише один діючий (0.001%), з 73048 GitHub-токенів - 260 (0.35%), а з 30437 токенів Hugging Face - 15 (0.05%). Для ключів Stripe показник виживання склав 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для порівняння з 12985 виявлених параметрів підключення до СУБД PostgreSQL активними залишилися 11465 (88%), з 2421 параметрів підключення до MySQL - 1806 (74%), з 126963 сервісних облікових записів Google Cloud - 69041 (54%) 1244 (33%), а з 22800 ключів до SendGrid - 9189 (40%).
До цього дослідники вивчили близько 7.5 ПБ даних для навчання AI-моделей, що розповсюджуються через Hugging Face, і виявили в них 221 тисяч діючих облікових даних.
Джерело: opennet.ru
