Truffle Security GitHub omborlarida sizib chiqqan hisob ma'lumotlarini tahlil qilish natijalarini e'lon qildi. 58 milliard faylni o'z ichiga olgan 224 million omborni skanerlashdan so'ng, hali ham amal qiladigan 543 000 ta noyob hisob ma'lumotlari (tokenlar, kalitlar va parollar) aniqlandi. Amaldagi hisob ma'lumotlari omborlarda kamida bir yil davomida saqlanib qoldi, chunki tadqiqotda o'tgan yilning 7 avgustidagi GitHub surati ishlatilgan va API, tarmoq xizmatlari va xostlarga test qo'ng'iroqlari orqali amalga oshirilgan hisob ma'lumotlarining haqiqiyligini tekshirish shu yilning iyul oyi oxirida amalga oshirildi.
Hisob ma'lumotlarining o'rtacha oshkor bo'lish vaqti 784 kun deb taxmin qilingan, eng qadimgi hali ham amal qiladigan kirish kalitlari 2009-yilga to'g'ri keladi. GitHub'ning maxfiy ma'lumotlar va kirish tokenlarining oqishini blokirovka qilish uchun standart mexanizmi yoqilgandan so'ng, taxminan 200 000 ta amal qiladigan hisob ma'lumotlari omborlarga joylashtirildi, bu esa push-so'rovlar paytida oqishlarni tekshiradi. Oqishlar amalga oshirilgan himoya tomonidan qo'llab-quvvatlanmaydigan formatlarda joylashtirilganligi sababli aniqlanmadi, garchi haqiqiy filtrlash tanib olinadigan hisob ma'lumotlarining oqishini taxminan ikki baravar kamaytirgan bo'lsa ham.
Ma'lum bo'lishicha, GitHub GitHub, AWS, Slack, SendGrid, Stripe va GCP kabi keng tarqalgan xizmatlar uchun tokenlarning oqishini muvaffaqiyatli aniqlaydi, ammo ma'lumotlar bazasi ulanish parametrlarini, Google API kirish kalitlarini va kodda qoldirilgan shaxsiy kalitlarni e'tiborsiz qoldiradi. Soxta ijobiy natijalarga yo'l qo'ymaslik uchun ma'lumotlar bazasi ulanish parametrlari va shaxsiy kalitlar sukut bo'yicha bloklanmagan. Google API kirish kalitlari bloklanmagan, chunki ularda veb-sahifalarga integratsiya qilish uchun mo'ljallangan Google Xaritalarning ochiq kalitlariga o'xshash AIzaSy prefiksi mavjud.
Yaroqsiz bo'lib chiqqan aniqlangan hisobga olish ma'lumotlariga kelsak, ularning aksariyati bekor qilish mexanizmini taqdim etuvchi xizmatlar bilan bog'liq kirish tokenlari va kalitlar edi. Masalan, 101 886 ta NPM tokenlaridan faqat bittasi (0.001%), 73 048 ta GitHub tokenlaridan 260 tasi (0.35%) va 30 437 ta Hugging Face tokenlaridan 15 tasi (0.05%) aniqlandi. Stripe kalitlarining omon qolish darajasi 4%, AWS—8%, GCP—8%, Slack—2% va GitLab—0.64% ni tashkil etdi. Taqqoslash uchun, PostgreSQL ma'lumotlar bazasiga aniqlangan 12 985 ta ulanish parametrlaridan 11 465 tasi (88%) faol bo'lib qoldi, MySQLga 2421 ta ulanish parametrlaridan 1806 tasi (74%), 126 963 ta Google Cloud xizmat hisoblaridan 69 041 tasi (54%), Docker Hubga 3790 ta tokendan 1244 tasi (33%) va SendGridga 22 800 ta kalitdan 9189 tasi (40%).
Ilgari, tadqiqotchilar Hugging Face orqali tarqatilgan taxminan 7.5 PB sun'iy intellektni o'qitish ma'lumotlarini o'rganib chiqishgan va unda 221 000 ta haqiqiy ma'lumotnoma topilgan.
Manba: opennet.ru
