Контакты
Подписка 2025
ITSEC 2025
Защищенный удаленный доступ: технологии безопасной дистанционной работы
Материалы конференции Форума ITSEC 2025 →

Более 100 тыс. репозиториев на GitHub раскрывали API или криптографические ключи

22/03/19

GITemСвыше 100 тыс. репозиториев на портале GitHub допускают утечку токенов API и криптографических ключей, показало исследование , проведенное командой специалистов из Университета штата Северная Каролина (США). Исследование продолжалось в период с 31 октября 2017 года по 20 апреля 2018 года, за это время эксперты проанализировали 4 394 476 файлов в 681 784 репозиториях на GitHub и 2 312 763 353 файла в 3 374 973 репозиториях в базе данных Google BigQuery.

В общей сложности команда выявила порядка 576 тыс. токенов API и криптографических ключей, причем более 200 тыс. из них были уникальными. 93,58% находок были связаны с аккаунтами, у которых один владелец, то есть, речь идет о действительных, а не тестовых ключах и токенах. По словам экспертов, в одном из случаев они выявили учетные данные AWS для сайта крупного правительственного ведомства в одной из стран Западной Европы.

Благодаря длительному периоду исследования у специалистов была возможность понаблюдать, когда (и если) владельцы данных обнаружат утечку и насколько оперативно уберут конфиденциальные данные из своих кодов. Как выяснилось, 6% отслеживаемых API и криптографических ключей были удалены в течение часа после утечки, более 12% - по прошествии суток, 19% - по истечении большего периода времени (16 дней), а 81% так и не были удалены. По мнению экспертов, владельцы этих аккаунтов либо не знали об утечке, либо недооценили степень риска.

Исследователи также обнаружили более 7 тыс. RSA-ключей в конфигурационных файлах OpenVPN. По их словам, анализ настроек в файлах показал, что подавляющее большинство пользователей отключили аутентификацию по паролю и использовали исключительно авторизацию по RSA-ключу. Это значит, что любой, кто найдет утекшие RSA-ключи, сможет получить доступ к тысячам частных сетей.

Специалисты передали результаты исследования администрации GitHub в минувшем году. По их словам, компания начала принимать меры по обнаружению и уведомлению разработчиков об утечках, однако не предоставила исследователям дополнительную информацию касательно ситуации.

Подробнее: https://www.securitylab.ru/news/498444.php

Темы:ИсследованиеКриптографияОтрасльGitHub
КИИ
Высоконагруженные ИБ-решения для больших инфраструктур
Материалы конференции Форума ITSEC 2025 →
Статьи по темеСтатьи по теме

  • 97% россияе реагируют на утечку своих персональных данных
    Эксперты отмечают, что к 2025 г. до 3% сократилось количество людей, которые не реагируют на утечки ПДн. Зато россияне все больше интересуются тем, как компании защищают их данные и была ли наказана компания, которая допустила утечку.
  • Лишь 10% корпоративных систем поддерживают современную аутентификацию
    Последнее время стало модным говорить о беспарольном будущем. Отчеты, аналитика, блоги и форумы пестрят рассуждениями о том, как классические пароли уходят в прошлое, а на их смену приходят более удобные и безопасные способы входа в систему. Однако реальность, как это часто бывает, оказывается менее однозначной.
  • Мисконфигурации 2024 года
    Два из трех хостов, по статистике, имеют хотя бы одну ошибку в конфигурации, которая с высокой вероятностью может привести к успешной кибератаке. Специалисты проанализировали кейсы более 150 российских компаний из различных отраслей, собрав данные почти с 300 тыс. серверов и рабочих станций.
  • Сколько в 2022 году стоит специалист по информационной безопасности?
    Константин Саматов, Член Правления Ассоциации руководителей службы информационной безопасности
    Вакансий в сфере ИБ и защиты информации с февраля по июль 2022 г. в целом по России стало больше на 96%
  • Квантовый переход и безопасность блокчейнов
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Разумно начать разрабатывать способы защиты от возможной атаки со стороны квантовых компьютеров в будущем
  • Полнодисковое шифрование для корпоративной безопасности
    Александр Пирожков, Руководитель группы по развитию бизнеса в СНГ и Грузии компании ESET
    Идея шифрования данных не нова, но она метод гарантированно убережет от самого страшного – неконтролируемой утечки данных

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС
Материалы конференции →

Еще темы...

More...