امنیت سایبری

۵۴۳ هزار اعتبارنامه معتبر در مخازن عمومی گیت‌هاب افشا شد

پژوهش Truffle Security از افشای بیش از ۵۴۳ هزار اعتبارنامه معتبر در مخازن عمومی گیت‌هاب خبر می‌دهد؛ برخی اطلاعات سال‌ها فعال مانده‌اند . امنیت سایبری تک‌ناک داده‌های به‌دست‌آمده از بررسی ۲۲۴ میلیون مخزن و بیش از ۵۸ میلیارد فایل نشان می‌دهد که مدت زمان میانه دس…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • فعال
  • اعتبارنامه
  • بررسی
  • هزار
  • بیش
  • اعتبارنامه‌های
۵۴۳ هزار اعتبارنامه معتبر در مخازن عمومی گیت‌هاب افشا شد

خلاصه تحلیلی خبر

پژوهش Truffle Security از افشای بیش از ۵۴۳ هزار اعتبارنامه معتبر در مخازن عمومی گیت‌هاب خبر می‌دهد؛ برخی اطلاعات سال‌ها فعال مانده‌اند . امنیت سایبری تک‌ناک داده‌های به‌دست‌آمده از بررسی ۲۲۴ میلیون مخزن و بیش از ۵۸ میلیارد فایل نشان می‌دهد که مدت زمان میانه دس…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، فعال، اعتبارنامه، بررسی، هزار

پژوهشTruffle Securityاز افشای بیش از۵۴۳هزار اعتبارنامه معتبر در مخازن عمومیگیت‌هابخبر می‌دهد؛ برخی اطلاعات سال‌ها فعال مانده‌اند.

امنیت سایبریتک‌ناکداده‌های به‌دست‌آمده از بررسی ۲۲۴ میلیون مخزن و بیش از ۵۸ میلیارد فایل نشان می‌دهد که مدت زمان میانه دسترسی عمومی به یک اعتبارنامه منحصربه‌فرد، ۷۸۴ روز بوده است.

شناسایی بیش از ۵۴۳ هزار اعتبارنامه فعال

تصویری از سن اعتبارنامه‌های معتبر گیت‌هاب

شرکت Truffle Security این پژوهش را انجام داده و دریافته است که حدود ۱۰ درصد از اعتبارنامه‌های فعال، بیش از ۶.۳ سال قدمت داشته‌اند. قدیمی‌ترین اعتبارنامه شناسایی‌شده نیز به سال ۲۰۰۹ بازمی‌گردد.

در مجموع، پژوهشگران ۵۴۳ هزار و ۶۹۹ اعتبارنامه منحصربه‌فرد را شناسایی کردند که در بیش از ۱.۱ میلیون فایل و مخزن، از جمله نسخه‌های موجود در Forkها، به‌صورت تکراری مشاهده شده بودند.

این بررسی روی مجموعه‌داده‌ای انجام شده است که برای آموزش مدل‌های زبانی بزرگ گردآوری شده بود. این مجموعه بر اساس خزشی تهیه شده که در ۷ اوت ۲۰۲۵ به پایان رسیده است.

Truffle Security می‌گوید تعداد اعتبارنامه‌های افشاشده و همچنان فعال در گیت‌هاب، بیش از دو برابر رقمی است که این شرکت در ماه اوت پس از بررسی Hugging Face پیدا کرده بود.

در آن بررسی، ۲۲۱ هزار و ۳۰۳ اعتبارنامه فعال شناسایی شده بود.

پژوهشگران همچنین اعلام کرده‌اند که تراکم اطلاعات محرمانه در طول زمان افزایش یافته است.

تعداد اعتبارنامه‌های فعال به ازای هر یک میلیون فایل، از ۳.۷۲ مورد در سال ۲۰۱۵ به اوج ۱۱.۶۲ مورد در سال ۲۰۲۵ رسیده است.

بیشتر بخوانیدشرکت Hugging Face هدف یک حمله سایبری پیشرفته قرار گرفت

تأثیر قابلیت Push Protection

تصویری از آمار مربوط به اعتبارنامه‌های معتبر گیت‌هاب

گیت‌هاب قابلیت امنیتی Push Protection را برای جلوگیری از افشای تصادفی اعتبارنامه‌ها در آوریل ۲۰۲۲ برای کاربران Advanced Security معرفی کرد.

این قابلیت در مه ۲۰۲۳ برای مخازن عمومی در دسترس قرار گرفت و یک سال بعد، به‌صورت پیش‌فرض فعال شد.

این سازوکار کدهای ورودی را برای شناسایی الگوهای مربوط به اطلاعات محرمانه، مانند کلیدهای API و توکن‌های دسترسی، بررسی می‌کند و در صورت شناسایی چنین اطلاعاتی، از بارگذاری آن‌ها جلوگیری می‌کند.

با این حال، Push Protection اعتبارنامه‌هایی را که پیش‌تر افشا شده‌اند، باطل نمی‌کند.

Truffle Security گزارش داده است که ۱۹۹ هزار و ۸۴۳ مورد از اعتبارنامه‌هایی که در ماه ژوئیه شناسایی شدند، پس از فعال شدن Push Protection برای همه کاربران در فوریه ۲۰۲۴ افشا شده بودند.

این رقم حدود ۳۶.۸ درصد از کل اعتبارنامه‌های شناسایی‌شده را تشکیل می‌دهد.

کمی بیش از نیمی از اعتبارنامه‌های فعال، معادل ۵۱.۸ درصد، در دسته‌هایی قرار داشتند که Push Protection پیش‌فرض گیت‌هاب آن‌ها را مسدود نمی‌کند.

رشته‌های اتصال پایگاه داده و کلیدهای Google API از جمله این موارد هستند.

با این حال، Push Protection در محدوده‌ای که پوشش می‌دهد مؤثر به نظر می‌رسد.

نرخ افشای اعتبارنامه‌ها در دسته‌های تحت پوشش، پس از فعال شدن پیش‌فرض این قابلیت، ۵۳ درصد کاهش یافته است.

بیشتر بخوانیدیک مخزن GitHub ظاهرا سالم می‌تواند AI را برای نصب بدافزار فریب دهد

تفاوت میزان ابطال اعتبارنامه‌ها

Truffle Security با بررسی گسترده‌تر داده‌ها اعلام کرده است که احتمال ابطال برخی انواع اعتبارنامه‌ها، بسته به سرویس مربوطه، بسیار بیشتر از انواع دیگر است.

برای نمونه، از میان ۱۰۱ هزار و ۸۸۶ توکن npm که در مخازن ثبت شده بودند، پژوهشگران تنها یک مورد را پیدا کردند که همچنان فعال بود.

در مقابل، از میان ۱۲۶ هزار و ۹۶۳ اعتبارنامه حساب‌های سرویس Google Cloud که افشا شده بودند، ۶۹ هزار و ۴۱ مورد در زمان بررسی همچنان معتبر و قابل استفاده بودند.

توصیه عملی برای افرادی که تحت تأثیر این مشکل قرار گرفته‌اند، تعویض فوری اعتبارنامه‌های افشاشده، پاک‌سازی مخازن، بررسی سوابق تغییرات و تعیین تاریخ انقضای خودکار برای تمام اطلاعات محرمانه فعال است.

یافته‌های Truffle Security میزان و گستردگی افشای اطلاعات محرمانه فعال در گیت‌هاب را نشان می‌دهد، اما مشخص نمی‌کند چه درصدی از این اطلاعات واقعاً توسط مهاجمان سرقت و مورد سوءاستفاده قرار گرفته‌اند.

نوشته۵۴۳ هزار اعتبارنامه معتبر در مخازن عمومی گیت‌هاب افشا شداولین بار درTechnoc. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.