Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей"  +/–
Сообщение от opennews (??), 07-Окт-26, 15:11 
Компания Truffle Security опубликовала результаты анализа утечек учётных данных  в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66419

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

3. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 07-Окт-26, 15:19   –1 +/–
Чтобы пароли не утекали нужно пароль оставлять пустым или ставить символ каретки
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #25

4. Сообщение от Аноним (4), 07-Окт-26, 15:19   –2 +/–
Разве кто-то сомневался во вменяемости разработчиков, выкладывающих своё творчество на гитхабе...
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #6, #19

5. Сообщение от ТабакошкаМойЛюбимыйМультик (?), 07-Окт-26, 15:20   –1 +/–
ФБР пароль 20 символов VeraCrypt ломает за 1 месяц
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #8, #9, #21

6. Сообщение от Аноним (6), 07-Окт-26, 15:35   +/–
А куда надо?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #10, #22

7. Сообщение от Семен (??), 07-Окт-26, 15:38   +1 +/–
90% это ложные срабатывания, всякие линтеры, статические и ии анализаторы показывают, что у меня в проектах зашиты данные авторизации, токены итд. По факту, они не понимают код, ругаются на тестовые файлы или на вендор константы в коде, которые взяты у вендора, чтобы взаимодействовать с оборудованием. Например, каждый анализатор 100% ругается на строку 12345678, которая используется в тестах, для проверки ввода пинкода. Самое интересное, что даже ИИ анализаторы не умеют читать комментарии к коду, которые специально для другого линтера были написаны над строчкой кода на которую они ругаются.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #12, #28

8. Сообщение от Аноним (8), 07-Окт-26, 15:41   +2 +/–
Откуда инфа?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #11

9. Сообщение от пох.. (?), 07-Окт-26, 15:41   +1 +/–
э... в смысле потом месяц в федеральной тюряге отсиживать, или это не цена?

А то у меня в районе 12ти всего, можно я отсижу две недели? А вы мне - пароль подберете. Не то что там прям забись сp, но кое-что ценное было.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

10. Сообщение от пох.. (?), 07-Окт-26, 15:42   +1 +/–
еще в гитлаб, вторую копию, для надежности. Все бандерлоги так делают!

(на самом деле еще, конечно, в локальный гитлаб)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

11. Сообщение от пох.. (?), 07-Окт-26, 15:42   +3 +/–
дык может это отзыв счастливого клиента?!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

12. Сообщение от пох.. (?), 07-Окт-26, 15:45   +1 +/–
> 90% это ложные срабатывания

Сёмочка, тебя не смущает что в новости написано - они _проверяли_ то что нашли?

> Например, каждый анализатор 100% ругается на строку 12345678, которая используется в
> тестах

а потом автоматически уезжает на прод. Потому что зачем выдумывать, вот же все уже есть.

"Какой т-пой код, надо же додуматься! - Вообще-то этот код совпадает с кодом от нашего чемодана!" (c)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

13. Сообщение от пох.. (?), 07-Окт-26, 15:47   +1 +/–
> До этого исследователи изучили около 7.5 ПБ данных для
>  обучения AI-моделей, распространяемых через Hugging Face, и
> выявили в них 221 тысячу действующих учётных данных.

получай, антропик поганый! Модели с huggingface наносят ответный удар!


Ответить | Правка | Наверх | Cообщить модератору

14. Сообщение от Аноним (14), 07-Окт-26, 15:48   +/–
test:test на localhost тоже уязвим?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #15

15. Сообщение от пох.. (?), 07-Окт-26, 16:02   +/–
У меня был test:Test%$!@Test (что-то близкое - т.е. даже с мусором, но легко подбираемым)
И, не поверишь - в один непрекрасный день локалхост перестал быть локалхостом, а про этого теста все забыли.
А через пол-годика вот... напомнили.

поэтому теперь я использую для локалхостов test без пароля. Его сразу видят скрипты, сканящие подобные учетки, им нельзя никаким вообще способом зайти через ssh, в общем - есть некоторые недостатки, требующие специфических настроек, но в целом - рекомендую.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

16. Сообщение от Аноним (16), 07-Окт-26, 16:09   +1 +/–
В моем гитхабе биток лежит, его адрес...*издает предсмертные хрипы*
Ответить | Правка | Наверх | Cообщить модератору

17. Сообщение от Аноним (17), 07-Окт-26, 16:14   –1 +/–
200 млн разрабов это слишком много. Срочно сократить с помощью ИИ до 4 %.
Ответить | Правка | Наверх | Cообщить модератору

18. Сообщение от Аноним (18), 07-Окт-26, 16:30   +/–
Мутная новость какая-то. Гладко было на бумаге да забыли про овраги. Прямо так и вижу как эти сследователи подключились к 543 тысячам базам, хранилищам, сайтам и к чему там еще, ага, поверил.
Ответить | Правка | Наверх | Cообщить модератору

19. Сообщение от Аноним (19), 07-Окт-26, 16:43   +/–
https://opennet.ru/64135-github
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

20. Сообщение от аниме эксперт (?), 07-Окт-26, 16:46   +2 +/–
навайбкодили
Ответить | Правка | Наверх | Cообщить модератору

21. Сообщение от Аноним (21), 07-Окт-26, 17:06   +1 +/–
А два ФБР сломают за 2 недели, четрые ФБР управятся за 1 неделю. тридцать ФБР управятся за 1 день это тебе просто на подумать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

22. Сообщение от Аноним (22), 07-Окт-26, 17:08   –1 +/–
Никуда. Open source — зло.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #24

24. Сообщение от Нил Нонэниевич (?), 07-Окт-26, 17:18   +/–
Без опенсорс пришлось бы сидеть на виндоз.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

25. Сообщение от Аноним (25), 07-Окт-26, 17:19   +/–
Символ каретки, говоришь? Что это за зверь такой?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #29

27. Сообщение от YetAnotherOnanym (ok), 07-Окт-26, 17:31   +/–
Это вам не диды со своей дыряшечкой, в которой пойди ещё попробуй подсунуть нужный код по тому адресу, на который придётся переход! Тут всё современно, онлайново, всё для удобства пользователя - берёшь ключ и юзаешь.
Ответить | Правка | Наверх | Cообщить модератору

28. Сообщение от Шаула из резеро (?), 07-Окт-26, 17:35   +/–
большинство "уязвимостей" которые находит псевдо-"ИИ" - галлюцинации или бред типа отсутствия проверки возврата printf
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

29. Сообщение от Дим (?), 07-Окт-26, 17:50   +/–
Это когда в мониторе дыра от картечи из дробовика.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: