543 mã thông báo, khóa và mật khẩu đang hoạt động đã được phát hiện trong các kho lưu trữ GitHub.

Truffle Security đã công bố kết quả phân tích các thông tin đăng nhập bị rò rỉ trong các kho lưu trữ GitHub. Sau khi quét 224 triệu kho lưu trữ chứa 58 tỷ tệp, họ đã xác định được 543.000 thông tin đăng nhập duy nhất (mã thông báo, khóa và mật khẩu) vẫn còn hiệu lực. Các thông tin đăng nhập hợp lệ này vẫn còn trong các kho lưu trữ ít nhất một năm, vì nghiên cứu đã sử dụng ảnh chụp nhanh GitHub từ ngày 7 tháng 8 năm ngoái, và việc kiểm tra tính hợp lệ của thông tin đăng nhập, được thực hiện thông qua các cuộc gọi thử nghiệm đến API, dịch vụ mạng và máy chủ, đã được thực hiện vào cuối tháng 7 năm nay.

Thời gian trung bình thông tin đăng nhập bị lộ ước tính là 784 ngày, với các khóa truy cập hợp lệ lâu đời nhất có từ năm 2009. Khoảng 200 thông tin đăng nhập hợp lệ đã được đưa vào kho lưu trữ sau khi cơ chế mặc định của GitHub để chặn rò rỉ dữ liệu nhạy cảm và mã thông báo truy cập, vốn kiểm tra rò rỉ trong các yêu cầu đẩy, được kích hoạt. Các vụ rò rỉ không được phát hiện do chúng được đặt ở các định dạng không được hệ thống bảo vệ đã triển khai hỗ trợ, mặc dù việc lọc thực tế đã giảm thiểu sự rò rỉ các thông tin đăng nhập có thể nhận dạng được xuống khoảng một nửa.

Hóa ra GitHub phát hiện thành công các rò rỉ token cho các dịch vụ phổ biến như GitHub, AWS, Slack, SendGrid, Stripe và GCP, nhưng lại bỏ qua các tham số kết nối cơ sở dữ liệu, khóa truy cập API của Google và khóa riêng tư còn sót lại trong mã nguồn. Các tham số kết nối cơ sở dữ liệu và khóa riêng tư không bị chặn theo mặc định để tránh báo động sai. Khóa truy cập API của Google không bị chặn vì chúng có tiền tố AIzaSy, tương tự như khóa công khai của Google Maps được thiết kế để tích hợp vào các trang web.

Đối với các thông tin xác thực được phát hiện không hợp lệ, phần lớn trong số đó là mã thông báo truy cập và khóa liên kết với các dịch vụ cung cấp cơ chế thu hồi. Ví dụ, chỉ có một mã thông báo hợp lệ được tìm thấy trong số 101886 mã thông báo NPM (0.001%), 260 trong số 73048 mã thông báo GitHub (0.35%) và 15 trong số 30437 mã thông báo Hugging Face (0.05%). Tỷ lệ còn hiệu lực của khóa Stripe là 4%, AWS—8%, GCP—8%, Slack—2% và GitLab—0.64%. Để so sánh, trong số 12985 tham số kết nối được phát hiện đến hệ quản trị cơ sở dữ liệu PostgreSQL, có 11465 (88%) vẫn hoạt động, trong số 2421 tham số kết nối đến MySQL - có 1806 (74%), trong số 126963 tài khoản dịch vụ Google Cloud - có 69041 (54%), trong số 3790 mã thông báo đến Docker Hub - có 1244 (33%), và trong số 22800 khóa đến SendGrid - có 9189 (40%).

Trước đó, các nhà nghiên cứu đã kiểm tra khoảng 7.5 PB dữ liệu huấn luyện AI được phân phối thông qua Hugging Face và tìm thấy 221 thông tin xác thực hợp lệ trong đó.

Nguồn: opennet.ru

Mua dịch vụ lưu trữ đáng tin cậy cho các trang web có bảo vệ DDoS, máy chủ VPS VDS 🔥 Mua dịch vụ hosting website đáng tin cậy với bảo vệ DDoS, máy chủ VPS VDS | ProHoster