پرش به محتوای اصلی

بیش از 543000 اعتبار معتبر در مخازن عمومی GitHub افشا شده است

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۸, چهارشنبه، ساعت ۲۱:۳۸حدود 3 دقیقه مطالعه

با وجود اقدامات امنیتی پلتفرم برای جلوگیری از نشت تصادفی داده های حساس، بیش از 543000 اعتبار افشا شده در مخازن عمومی GitHub همچنان در ماه جولای معتبر بودند. [...]

با وجود اقدامات امنیتی پلتفرم برای جلوگیری از نشت تصادفی داده های حساس، بیش از 543000 اعتبار افشا شده در مخازن عمومی GitHub همچنان در ماه جولای معتبر بودند.

داده های به دست آمده از اسکن 224 میلیون مخزن و بیش از 58 میلیارد فایل نشان می دهد که میانگین زمانی که یک اعتبار منحصر به فرد در دسترس عموم باقی مانده است 784 روز بوده است.

این تحقیق توسط Truffle Security انجام شد که نشان داد حدود 10٪ از اعتبارنامه های کاری قدیمی تر از 6.3 سال و قدیمی ترین آنها مربوط به سال 2009 است.

در مجموع، محققان 543699 اعتبار منحصربه‌فرد را شناسایی کردند که به طور مکرر در بیش از 1.1 میلیون فایل و مخازن، از جمله کپی‌هایی در فورک‌ها ظاهر شدند.

این ارزیابی بر روی مجموعه داده‌ای که برای آموزش مدل‌های زبانی بزرگ جمع‌آوری شده بود، بر اساس خزیدن انجام شد که در ۷ اوت ۲۰۲۵ بسته شد.

Truffle Security می‌گوید که تعداد اعتبارنامه‌های افشا شده در قرار گرفتن در معرض GitHub بیش از دو برابر آن چیزی است که در ماه آگوست پس از اسکن Hugging Face پیدا کرد، جایی که 221303 اعتبار کاری را شناسایی کرد.

محققان خاطرنشان می کنند که تراکم مخفی در طول زمان افزایش یافته است و تعداد اعتبارنامه های کاری از 3.72 در هر میلیون فایل در سال 2015 به اوج 11.62 در سال 2025 افزایش یافته است.

حفاظت GitHub در برابر لو رفتن تصادفی اعتبارنامه ها، Push Protection، در آوریل 2022 برای کاربران Advanced Security معرفی شد و در می 2023 برای مخازن عمومی در دسترس قرار گرفت. یک سال بعد، GitHub آن را به طور پیش فرض فعال کرد.

این مکانیسم کدهای دریافتی را برای الگوهای مخفی مانند کلیدهای API و نشانه‌های دسترسی اسکن می‌کند و در صورت شناسایی، آپلود را مسدود می‌کند. با این حال، اعتبارنامه‌های افشا شده قبلی را لغو نمی‌کند.

Truffle Security گزارش می دهد که 199843 از اعتبارنامه های شناسایی شده در ماه جولای پس از فعال کردن محافظت فشاری توسط GitHub برای همه کاربران در فوریه 2024 فاش شده است که تقریبا 36.8٪ از کل را تشکیل می دهد.

کمی بیش از نیمی (51.8٪) از اعتبارنامه های زنده در دسته هایی قرار می گیرند که محافظت از فشار پیش فرض GitHub آنها را مسدود نمی کند، از جمله رشته های اتصال پایگاه داده و کلیدهای Google API.

با این حال، Push Protection در پوشش خود مؤثر به نظر می‌رسد: نرخ اعتبارنامه‌های در معرض نمایش در دسته‌های محافظت‌شده پس از فعال شدن این ویژگی به‌طور پیش‌فرض، ۵۳ درصد کاهش یافت.

با نگاهی گسترده تر به مجموعه داده ها، Truffle می گوید که برخی از انواع اعتبارنامه ها بسته به نوع سرویس، احتمال ابطال آنها بسیار بیشتر از سایرین است.

به عنوان مثال، از 101886 توکن npm متعهد، محققان تنها 1 مورد را یافتند که هنوز کار می کند. در مقابل، از 126963 اعتبار حساب سرویس Google Cloud افشا شده، 69041 مورد هنوز معتبر بوده و در زمان تجزیه و تحلیل کار می‌کنند.

توصیه عملی برای افراد آسیب دیده این است که فورا اعتبارنامه های افشا شده را بچرخانند، مخازن را تمیز کنند، تاریخچه را اسکن کنند و انقضای خودکار را برای همه اسرار فعال تنظیم کنند.

یافته‌های Truffle’s Security سطح و مقیاس افشای مخفی کاری در GitHub را نشان می‌دهد، اما نشان نمی‌دهد که چند درصد از این اسرار واقعا توسط مهاجمان به سرقت رفته و مورد سوء استفاده قرار می‌گیرند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

صدها کلید AWS به بیرون درز کرده، کنترل کاملی بر حساب های شرکتی می دهد

بیش از 16000 پایگاه داده Supabase PII، گذرواژه‌ها، نشانه‌های احراز هویت را نشان می‌دهند.

اقدامات GitHub با بارگیری Mini Shai-Hulud که هنوز فعال است دوباره فعال شد

مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.

بسته های مخرب npm از دفاع نصب اسکریپت در زمان اجرا فرار می کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Over 543,000 valid credentials exposed in public GitHub repositories

More than 543,000 credentials exposed in public GitHub repositories were still valid in July despite the platform's security measures to prevent accidental leaks of sensitive data. [...]

همه‌ی اخبار فناوری