Truffle Security berichtet, dass 543,699 in öffentlichen GitHub-Daten entdeckte Zugangsdaten bei der Überprüfung weiterhin eine Authentifizierung ermöglichten. Die Erkenntnis stammt aus der Analyse von The Stack v3 durch das Unternehmen, einem Datensatz mit 224.6 Millionen öffentlichen Repositorys und 58.47 Milliarden Dateien. Sie weist auf ein seit Langem bestehendes betriebliches Problem hin und nicht nur auf kürzlich erfolgte versehentliche Offenlegungen.
Umfang und Alter der Exposition
Die Forscher identifizierten 1,103,438 potenziell offengelegte Zugangsdaten und testeten sie am 27. und 28. Juli 2026. Ihren Angaben zufolge waren 543,699 weiterhin aktiv. Das mittlere Alter der Offenlegung betrug 784 Tage, während die ältesten gültigen Zugangsdaten aus dem Jahr 2009 stammten. Diese Zahlen sind von Truffle Security gemeldete Forschungsergebnisse und sollten im Rahmen der im Primärbericht beschriebenen Methodik verstanden werden.
Die Studie stellte außerdem fest, dass 199,843 aktive Zugangsdaten offengelegt wurden, nachdem GitHub im Februar 2024 den standardmäßigen Push-Schutz aktiviert hatte. Dem Bericht zufolge nutzten 51.8 Prozent der aktiven Zugangsdaten Formate, die der standardmäßige Push-Schutz nicht blockierte. Für Teams, die umfassendere Risiken der cyber-physischen Sicherheit steuern, veranschaulicht das Ergebnis, wie Schwachstellen in der Softwarelieferkette Zugangswege zu Betriebsumgebungen schaffen können.
Auswirkungen auf Sicherheitskontrollen
Die Forschung zeigt, dass präventive Scans allein das Zeitfenster der Exposition nicht schließen. Organisationen benötigen eine Erkennung über Repositorys und Entwicklungsabläufe hinweg, aber auch einen zuverlässigen Prozess, um entdeckte Geheimnisse zu widerrufen und zu ersetzen. Historische Repositorys und ältere Commits verdienen Aufmerksamkeit, da das Alter von Zugangsdaten nicht belegt, dass diese abgelaufen sind. Verantwortliche für Systeme sollten bestätigte aktive Zugangsdaten als Sicherheitsvorfall behandeln, der Eindämmung, eine Bewertung des Umfangs, Rotation und eine Überprüfung der zugehörigen Zugriffe erfordert, statt lediglich die sichtbare Zeichenfolge aus einem Repository zu entfernen.

Schreibe einen Kommentar