在 GitHub 代码库中发现了 543 个活跃的令牌、密钥和密码。

Truffle Security 公布了其对 GitHub 代码库中泄露凭证的分析结果。在扫描了包含 580 亿个文件的 224 亿个代码库后,他们识别出 543 万个仍然有效的唯一凭证(令牌、密钥和密码)。这些有效凭证在代码库中至少保留了一年,因为该研究使用了去年 8 月 7 日的 GitHub 快照,并且凭证有效性检查(通过对 API、网络服务和主机的测试调用实现)于今年 7 月底执行。

凭证泄露的中位时间估计为 784 天,其中最早的仍然有效的访问密钥可以追溯到 2009 年。在 GitHub 启用其默认的敏感数据和访问令牌泄露阻止机制(该机制会在推送请求期间检查泄露情况)后,大约有 200 万个有效凭证被放置在代码库中。尽管实际的过滤机制将可识别凭证的泄露量减少了大约一半,但由于这些凭证以当前保护机制不支持的格式放置,因此未能被检测到。

事实证明,GitHub 可以成功检测到 GitHub、AWS、Slack、SendGrid、Stripe 和 GCP 等常用服务的令牌泄露,但会忽略代码中遗留的数据库连接参数、Google API 访问密钥和私钥。默认情况下,GitHub 不会阻止数据库连接参数和私钥,以避免误报。Google API 访问密钥之所以未被阻止,是因为它们带有 AIzaSy 前缀,类似于用于集成到网页中的 Google Maps 公钥。

在已发现的无效凭证中,绝大多数是与提供撤销机制的服务关联的访问令牌和密钥。例如,在 101886 个 NPM 令牌中仅找到一个有效令牌(0.001%),在 73048 个 GitHub 令牌中找到 260 个有效令牌(0.35%),在 30437 个 Hugging Face 令牌中找到 15 个有效令牌(0.05%)。Stripe 密钥的存活率为 4%,AWS 为 8%,GCP 为 8%,Slack 为 2%,GitLab 为 0.64%。作为对比,在检测到的 12985 个 PostgreSQL DBMS 连接参数中,有 11465 个(88%)仍然处于活动状态;在检测到的 2421 个 MySQL 连接参数中,有 1806 个(74%)处于活动状态;在检测到的 126963 个 Google Cloud 服务帐户中,有 69041 个(54%)处于活动状态;在检测到的 3790 个 Docker Hub 令牌中,有 1244 个(33%)处于活动状态;在检测到的 22800 个 SendGrid 密钥中,有 9189 个(40%)处于活动状态。

此前,研究人员检查了通过 Hugging Face 分发的约 7.5 PB 的 AI 训练数据,并在其中发现了 221 个有效凭证。

来源: opennet.ru

为具有 DDoS 保护、VPS VDS 服务器的站点购买可靠的主机 🔥 购买具备 DDoS 防护的可靠网站托管服务,包括 VPS 和 VDS 服务器 | ProHoster