Investigadores hallan 543,699 credenciales activas en datos públicos de GitHub

Digital identity providers preparing secure machine-readable register integration tests

Truffle Security informa de que 543,699 credenciales descubiertas en datos públicos de GitHub todavía permitían autenticarse cuando fueron probadas. El hallazgo procede del análisis realizado por la empresa de The Stack v3, un conjunto de datos que contiene 224.6 millones de repositorios públicos y 58.47 mil millones de archivos, y apunta a un problema operativo duradero, no solo a divulgaciones accidentales recientes.

Magnitud y antigüedad de la exposición

Los investigadores identificaron 1,103,438 posibles credenciales expuestas y las probaron los días 27 y 28 de julio de 2026. Indicaron que 543,699 seguían activas. La mediana de antigüedad de la exposición era de 784 días, mientras que la credencial válida más antigua databa de 2009. Estas cifras son resultados de una investigación comunicados por Truffle Security y deben interpretarse de acuerdo con la metodología descrita en su informe principal.

El estudio también encontró 199,843 credenciales activas expuestas después de que GitHub habilitara la protección contra envíos de código de forma predeterminada en febrero de 2024. Según el informe, el 51.8 por ciento de las credenciales activas utilizaba formatos que la protección predeterminada no bloqueaba. Para los equipos que gestionan riesgos de seguridad ciberfísica más amplios, el resultado ilustra cómo las debilidades de la cadena de suministro de software pueden crear vías de acceso a entornos operativos.

Implicaciones para los controles de los equipos de seguridad

La investigación indica que el análisis preventivo por sí solo no cierra el periodo de exposición. Las organizaciones necesitan detección en los repositorios y los flujos de trabajo de desarrollo, pero también un proceso fiable para revocar y reemplazar los secretos descubiertos. Los repositorios históricos y las confirmaciones de cambios más antiguas merecen atención, porque la antigüedad de una credencial no demuestra que haya caducado. Los responsables de los activos deben tratar una credencial activa confirmada como un incidente que requiere contención, evaluación del alcance, rotación y revisión del acceso asociado, en lugar de limitarse a eliminar la cadena visible de un repositorio.

Fuentes y lecturas adicionales

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *