Truffle Security проанализировала публичные репозитории GitHub и обнаружила 543 тысячи учётных данных, которые по-прежнему действуют. Токены, ключи и пароли оставались в открытом доступе как минимум год.
Что нашли в GitHub
Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях на GitHub. Речь идёт о 543 тысячах уникальных учётных данных — токенов, ключей и паролей.
Главное в этих данных то, что они продолжают действовать. То есть найденные в репозиториях секреты не были отозваны или изменены и всё ещё могут открывать доступ к сервисам.
Как проводилось исследование
Специалисты просканировали 224 млн репозиториев — в сумме это 58 миллиардов файлов. Для анализа использовался срез состояния GitHub от 7 августа прошлого года.
Актуальность найденных учётных данных проверяли пробными обращениями к API, сетевым сервисам и хостам. Эту проверку выполнили в конце июля нынешнего года.
Сколько времени данные оставались активными
Сопоставление двух дат показывает, что действующие учётные данные лежали в репозиториях не меньше года: срез сделан в августе прошлого года, а проверка работоспособности — в конце июля нынешнего.
За это время доступ к сервисам через такие ключи и пароли оставался возможным, если их не сменили владельцы.
Коротко
- 543 тысячи уникальных учётных данных (токенов, ключей и паролей) продолжают действовать
- Просканировано 224 млн репозиториев
- Проанализировано 58 миллиардов файлов
- Использовался срез состояния GitHub от 7 августа прошлого года
- Проверка актуальности данных выполнена в конце июля нынешнего года
- Действующие учётные данные оставались в репозиториях как минимум год
Что это значит для бизнеса
Если в вашем репозитории когда-либо оказывались токены, ключи или пароли, стоит проверить историю коммитов и убедиться, что доступы отозваны. Особенно если над проектом работали подрядчики или фрилансеры. Простой перенос секрета в переменные окружения не защищает старые записи в истории — нужна ротация ключей. Это базовый элемент гигиены разработки, который напрямую влияет на сохранность клиентских данных на сайте или в сервисе.
Частые вопросы
Сколько действующих учётных данных нашли?
543 тысячи уникальных токенов, ключей и паролей.
Какой объём данных проверили?
224 млн репозиториев и 58 миллиардов файлов на GitHub.
Как долго эти данные оставались активными?
Не меньше года: срез сделан 7 августа прошлого года, проверка — в конце июля нынешнего.
Источники
![]()

Комментарии
Пока комментариев нет — будьте первым, кто поделится мнением.