Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей

07.10.2026 14:24 (MSK)

Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.

  1. Главная ссылка к новости (https://trufflesecurity.com/bl...)
  2. OpenNews: Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird
  3. OpenNews: В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях
  4. OpenNews: GitHub включил по умолчанию систему защиты от утечек токенов к API
  5. OpenNews: Анализ утечек конфиденциальных данных через репозитории на GitHub
  6. OpenNews: Утечка токена для полного доступа к GitHub-репозиториям проекта Python
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66419-github
Ключевые слова: github, leak, key, password, token
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (24) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.3, ТабакошкаМойЛюбимыйМультик (?), 15:19, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Чтобы пароли не утекали нужно пароль оставлять пустым или ставить символ каретки
     
     
  • 2.25, Аноним (25), 17:19, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Символ каретки, говоришь? Что это за зверь такой?
     

  • 1.4, Аноним (4), 15:19, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Разве кто-то сомневался во вменяемости разработчиков, выкладывающих своё творчество на гитхабе...
     
     
  • 2.6, Аноним (6), 15:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А куда надо?
     
     
  • 3.10, пох.. (?), 15:42, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    еще в гитлаб, вторую копию, для надежности. Все бандерлоги так делают!

    (на самом деле еще, конечно, в локальный гитлаб)

     
  • 3.22, Аноним (22), 17:08, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Никуда. Open source — зло.
     
     
  • 4.24, Нил Нонэниевич (?), 17:18, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Без опенсорс пришлось бы сидеть на виндоз.
     
  • 2.19, Аноним (19), 16:43, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://opennet.ru/64135-github
     

  • 1.5, ТабакошкаМойЛюбимыйМультик (?), 15:20, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    ФБР пароль 20 символов VeraCrypt ломает за 1 месяц
     
     
  • 2.8, Аноним (8), 15:41, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Откуда инфа?
     
     
  • 3.11, пох.. (?), 15:42, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    дык может это отзыв счастливого клиента?!

     
  • 2.9, пох.. (?), 15:41, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    э... в смысле потом месяц в федеральной тюряге отсиживать, или это не цена?

    А то у меня в районе 12ти всего, можно я отсижу две недели? А вы мне - пароль подберете. Не то что там прям забись сp, но кое-что ценное было.

     
  • 2.21, Аноним (21), 17:06, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    А два ФБР сломают за 2 недели, четрые ФБР управятся за 1 неделю. тридцать ФБР управятся за 1 день это тебе просто на подумать.
     

  • 1.7, Семен (??), 15:38, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    90% это ложные срабатывания, всякие линтеры, статические и ии анализаторы показывают, что у меня в проектах зашиты данные авторизации, токены итд. По факту, они не понимают код, ругаются на тестовые файлы или на вендор константы в коде, которые взяты у вендора, чтобы взаимодействовать с оборудованием. Например, каждый анализатор 100% ругается на строку 12345678, которая используется в тестах, для проверки ввода пинкода. Самое интересное, что даже ИИ анализаторы не умеют читать комментарии к коду, которые специально для другого линтера были написаны над строчкой кода на которую они ругаются.
     
     
  • 2.12, пох.. (?), 15:45, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > 90% это ложные срабатывания

    Сёмочка, тебя не смущает что в новости написано - они _проверяли_ то что нашли?

    > Например, каждый анализатор 100% ругается на строку 12345678, которая используется в
    > тестах

    а потом автоматически уезжает на прод. Потому что зачем выдумывать, вот же все уже есть.

    "Какой т-пой код, надо же додуматься! - Вообще-то этот код совпадает с кодом от нашего чемодана!" (c)

     
  • 2.28, Шаула из резеро (?), 17:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    большинство "уязвимостей" которые находит псевдо-"ИИ" - галлюцинации или бред типа отсутствия проверки возврата printf
     

  • 1.13, пох.. (?), 15:47, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > До этого исследователи изучили около 7.5 ПБ данных для
    >  обучения AI-моделей, распространяемых через Hugging Face, и
    > выявили в них 221 тысячу действующих учётных данных.

    получай, антропик поганый! Модели с huggingface наносят ответный удар!


     
  • 1.14, Аноним (14), 15:48, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    test:test на localhost тоже уязвим?
     
     
  • 2.15, пох.. (?), 16:02, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    У меня был test:Test%$!@Test (что-то близкое - т.е. даже с мусором, но легко подбираемым)
    И, не поверишь - в один непрекрасный день локалхост перестал быть локалхостом, а про этого теста все забыли.
    А через пол-годика вот... напомнили.

    поэтому теперь я использую для локалхостов test без пароля. Его сразу видят скрипты, сканящие подобные учетки, им нельзя никаким вообще способом зайти через ssh, в общем - есть некоторые недостатки, требующие специфических настроек, но в целом - рекомендую.

     

  • 1.16, Аноним (16), 16:09, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    В моем гитхабе биток лежит, его адрес...*издает предсмертные хрипы*
     
  • 1.17, Аноним (17), 16:14, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    200 млн разрабов это слишком много. Срочно сократить с помощью ИИ до 4 %.
     
  • 1.18, Аноним (18), 16:30, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Мутная новость какая-то. Гладко было на бумаге да забыли про овраги. Прямо так и вижу как эти сследователи подключились к 543 тысячам базам, хранилищам, сайтам и к чему там еще, ага, поверил.
     
  • 1.20, аниме эксперт (?), 16:46, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    навайбкодили
     
  • 1.27, YetAnotherOnanym (ok), 17:31, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Это вам не диды со своей дыряшечкой, в которой пойди ещё попробуй подсунуть нужный код по тому адресу, на который придётся переход! Тут всё современно, онлайново, всё для удобства пользователя - берёшь ключ и юзаешь.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: