Truffle Security виявила зловживані облікові дані у GitHub

Truffle Security виявила понад півмільйона зловживаних облікових даних у GitHub

Компанія Truffle Security виявила більше ніж півмільйона облікових даних, що залишалися у відкритих репозиторіях GitHub і були все ще активними під час тестування. Деякі з них залишалися активними більше 16 років.

Витяг з даних The Stack v3

Для свого дослідження компанія сканувала The Stack v3, великий набір публічного коду з 224,553,295 репозиторіями GitHub та понад 58.4 мільярда файлів. Сканування охоплювало основну гілку кожного репозиторію на момент закриття набору даних 7 серпня 2025 року.

Перевірка облікових даних

Дослідники протестували виявлені облікові дані на предмет їх функціонування 27 та 28 липня 2026 року. З них 543,699 унікальних облікових даних все ще успішно авторизувалися. Згідно з інформацією Truffle Security, середня тривалість існування зловживаних облікових даних у публічному коді становила 784 дні, тоді як 10% з них мали вік більше 6.3 років.

Найстаріші облікові дані

Найстаріші активні облікові дані, виявлені дослідниками, датується червнем 2009 року. Це був набір облікових даних бази даних, збережений у файлі конфігурації веб-сервера Erlang, який залишався валідним через 16.1 років. Іншими прикладами з 2009 року були вхідні дані FTP і ключ доступу AWS.

Захисні механізми GitHub

Дослідження показують, що захист від зловживань GitHub допомагає, але лише для типів облікових даних, які він розпізнає та блокує. GitHub ввів захист від зловживань за замовчуванням для публічних репозиторіїв 29 лютого 2024 року. Truffle Security виявила, що частка підтримуваних типів облікових даних, які потрапили в публічний код, знизилася приблизно на 53% протягом 12 місяців після цього.

Типи облікових даних, що залишилися активними

Але все ще 199,843 з виявлених облікових даних були зафіксовані після того, як захист став стандартним. Причиною цього є те, що 51.8% всіх все ще активних облікових даних належали до типів, які GitHub не блокує за замовчуванням. Це включає рядки з’єднання з базами даних, приватні ключі та ключі Google API.

Статистика активних токенів

Наприклад, сканування виявило 51,067 активних рядків з’єднання MongoDB та 33,343 живих ключів Google API. Також були виявлені 31,374 активних ключів Gemini API зі середньою датою витоку в лютому 2025 року.

Проблема відкликання облікових даних

Однак, дослідження підкреслює, що проблема відкликання облікових даних є більшою. З 101,886 токенів npm, лише один залишався активним. Токени GitHub виявилися у схожій ситуації, з 260 активними серед 73,048 виявлених, тоді як лише 15 з 30,437 токенів Hugging Face залишились дійсними.

Рекомендації Truffle Security

Truffle Security пов’язує багато з цих відмінностей з автоматичним відкликанням. Постачальники, такі як GitHub та npm, можуть автоматично анулювати зламані токени після їх виявлення. Рядок з’єднання PostgreSQL, навпаки, зазвичай не має центрального випускача для автоматичного відкликання.

Програма сканування секретів

GitHub також має програму партнерства з секретного сканування, яка може сповіщати постачальників, коли їх облікові дані з’являються у публічних репозиторіях. Проте постачальники не зобов’язані відкликати ці облікові дані після отримання звіту.

Визначення компрометованості облікових даних

Дослідники вважають, що запобігання витоку до того, як дані потраплять у репозиторій, та їх відкликання пізніше – це окремі проблеми. Захист від зловживань суттєво знижує підтримувані витоки, але не може деактивувати вже відкриті облікові дані.

Рекомендація Truffle Security є простою: якщо облікові дані потрапили у публічний репозиторій, їх слід вважати компрометованими та негайно змінити. Розробники також повинні сканувати історію репозиторіїв і, де можливо, віддавати перевагу короткоживучим обліковим даним, які автоматично вичерпуються.

Сайт продукту: Truffle Security

Офіційна новина: Truffle Security