بیش از 543000 اعتبار معتبر در مخازن عمومی GitHub افشا شده است
با وجود اقدامات امنیتی پلتفرم برای جلوگیری از نشت تصادفی داده های حساس، بیش از 543000 اعتبار افشا شده در مخازن عمومی GitHub همچنان در ماه جولای معتبر بودند. [...]
با وجود اقدامات امنیتی پلتفرم برای جلوگیری از نشت تصادفی داده های حساس، بیش از 543000 اعتبار افشا شده در مخازن عمومی GitHub همچنان در ماه جولای معتبر بودند.
داده های به دست آمده از اسکن 224 میلیون مخزن و بیش از 58 میلیارد فایل نشان می دهد که میانگین زمانی که یک اعتبار منحصر به فرد در دسترس عموم باقی مانده است 784 روز بوده است.
این تحقیق توسط Truffle Security انجام شد که نشان داد حدود 10٪ از اعتبارنامه های کاری قدیمی تر از 6.3 سال و قدیمی ترین آنها مربوط به سال 2009 است.
در مجموع، محققان 543699 اعتبار منحصربهفرد را شناسایی کردند که به طور مکرر در بیش از 1.1 میلیون فایل و مخازن، از جمله کپیهایی در فورکها ظاهر شدند.
این ارزیابی بر روی مجموعه دادهای که برای آموزش مدلهای زبانی بزرگ جمعآوری شده بود، بر اساس خزیدن انجام شد که در ۷ اوت ۲۰۲۵ بسته شد.
Truffle Security میگوید که تعداد اعتبارنامههای افشا شده در قرار گرفتن در معرض GitHub بیش از دو برابر آن چیزی است که در ماه آگوست پس از اسکن Hugging Face پیدا کرد، جایی که 221303 اعتبار کاری را شناسایی کرد.
محققان خاطرنشان می کنند که تراکم مخفی در طول زمان افزایش یافته است و تعداد اعتبارنامه های کاری از 3.72 در هر میلیون فایل در سال 2015 به اوج 11.62 در سال 2025 افزایش یافته است.
حفاظت GitHub در برابر لو رفتن تصادفی اعتبارنامه ها، Push Protection، در آوریل 2022 برای کاربران Advanced Security معرفی شد و در می 2023 برای مخازن عمومی در دسترس قرار گرفت. یک سال بعد، GitHub آن را به طور پیش فرض فعال کرد.
این مکانیسم کدهای دریافتی را برای الگوهای مخفی مانند کلیدهای API و نشانههای دسترسی اسکن میکند و در صورت شناسایی، آپلود را مسدود میکند. با این حال، اعتبارنامههای افشا شده قبلی را لغو نمیکند.
Truffle Security گزارش می دهد که 199843 از اعتبارنامه های شناسایی شده در ماه جولای پس از فعال کردن محافظت فشاری توسط GitHub برای همه کاربران در فوریه 2024 فاش شده است که تقریبا 36.8٪ از کل را تشکیل می دهد.
کمی بیش از نیمی (51.8٪) از اعتبارنامه های زنده در دسته هایی قرار می گیرند که محافظت از فشار پیش فرض GitHub آنها را مسدود نمی کند، از جمله رشته های اتصال پایگاه داده و کلیدهای Google API.
با این حال، Push Protection در پوشش خود مؤثر به نظر میرسد: نرخ اعتبارنامههای در معرض نمایش در دستههای محافظتشده پس از فعال شدن این ویژگی بهطور پیشفرض، ۵۳ درصد کاهش یافت.
با نگاهی گسترده تر به مجموعه داده ها، Truffle می گوید که برخی از انواع اعتبارنامه ها بسته به نوع سرویس، احتمال ابطال آنها بسیار بیشتر از سایرین است.
به عنوان مثال، از 101886 توکن npm متعهد، محققان تنها 1 مورد را یافتند که هنوز کار می کند. در مقابل، از 126963 اعتبار حساب سرویس Google Cloud افشا شده، 69041 مورد هنوز معتبر بوده و در زمان تجزیه و تحلیل کار میکنند.
توصیه عملی برای افراد آسیب دیده این است که فورا اعتبارنامه های افشا شده را بچرخانند، مخازن را تمیز کنند، تاریخچه را اسکن کنند و انقضای خودکار را برای همه اسرار فعال تنظیم کنند.
یافتههای Truffle’s Security سطح و مقیاس افشای مخفی کاری در GitHub را نشان میدهد، اما نشان نمیدهد که چند درصد از این اسرار واقعا توسط مهاجمان به سرقت رفته و مورد سوء استفاده قرار میگیرند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
صدها کلید AWS به بیرون درز کرده، کنترل کاملی بر حساب های شرکتی می دهد
بیش از 16000 پایگاه داده Supabase PII، گذرواژهها، نشانههای احراز هویت را نشان میدهند.
اقدامات GitHub با بارگیری Mini Shai-Hulud که هنوز فعال است دوباره فعال شد
مخازن جعلی LastPass Authenticator GitHub، اطلاعات جدید Rapuncel را تحت فشار قرار می دهد.
بسته های مخرب npm از دفاع نصب اسکریپت در زمان اجرا فرار می کنند
متن اصلی (انگلیسی)
Over 543,000 valid credentials exposed in public GitHub repositories
More than 543,000 credentials exposed in public GitHub repositories were still valid in July despite the platform's security measures to prevent accidental leaks of sensitive data. [...]