GitHub не отозвал сотни тысяч действующих учётных данных
📊 GitHub не отозвал сотни тысяч действующих учётных данных
По данным bleepingcomputer, Truffle Security просканировала 224 миллиона репозиториев и 58 миллиардов файлов. Нашли 543 699 уникальных действующих учётных данных в 1,1 миллиона файлов — включая копии в ответвлениях. Медианное время жизни утёкшего секрета в открытом доступе — 784 дня. 10% действующих учётных данных старше 6,3 года. Самому древнему — с 2009 года.
Push Protection GitHub включил по умолчанию в феврале 2024. Работает, но частично. В защищённых категориях частота новых утечек упала на 53%. При этом 199 843 учётных данных — 36,8% от общего числа — засветились уже после активации механизма. Потому что 51,8% действующих секретов попадают в категории, которые стандартная защита не блокирует: строки подключения к базам, ключи Google API.
Лучше всех отзываются токены npm: из 101 886 найденных действующим оказался ровно один. Хуже всех — учётные записи служб Google Cloud: 69 041 рабочая из 126 963. Это объяснимо: инциденты с npm получили публичное расследование, а вот автоматическая смена ключей сервисных учётных записей в облаке до сих пор — ручной процесс в большинстве команд.
Учётные данные, утёкшие в 2026-м, будут действовать и в 2040-х, если не автоматизировать их смену. GitHub блокирует отправку, но не отзывает то, что уже ушло: история коммитов остаётся токсичной навсегда.
#GitHub #утечка #секреты #DevSecOps
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.