Truffle Security की रिपोर्ट के अनुसार, सार्वजनिक GitHub डेटा में मिले 543,699 क्रेडेंशियल परीक्षण के समय भी प्रमाणीकरण कर रहे थे। यह निष्कर्ष कंपनी द्वारा The Stack v3 के विश्लेषण से आया है, जो 224.6 मिलियन सार्वजनिक रिपॉज़िटरी और 58.47 बिलियन फ़ाइलों वाला डेटासेट है, और केवल हालिया आकस्मिक प्रकटीकरण के बजाय लंबे समय से चली आ रही परिचालन समस्या की ओर संकेत करता है।
प्रकटीकरण का पैमाना और अवधि
शोधकर्ताओं ने 1,103,438 उजागर संभावित क्रेडेंशियल पहचाने और 27 तथा 28 जुलाई 2026 को उनका परीक्षण किया। उन्होंने बताया कि 543,699 अब भी सक्रिय थे। प्रकटीकरण की माध्य आयु 784 दिन थी, जबकि सबसे पुराना वैध क्रेडेंशियल 2009 का था। ये आंकड़े Truffle Security द्वारा बताए गए शोध निष्कर्ष हैं और इन्हें उसकी प्राथमिक रिपोर्ट में वर्णित कार्यप्रणाली के संदर्भ में समझा जाना चाहिए।
अध्ययन में यह भी पाया गया कि फरवरी 2024 में GitHub द्वारा डिफ़ॉल्ट पुश सुरक्षा सक्षम किए जाने के बाद 199,843 सक्रिय क्रेडेंशियल उजागर हुए। रिपोर्ट के अनुसार, सक्रिय क्रेडेंशियल में से 51.8 प्रतिशत ऐसे प्रारूपों का उपयोग करते थे जिन्हें डिफ़ॉल्ट पुश सुरक्षा ने अवरुद्ध नहीं किया। व्यापक साइबर-भौतिक सुरक्षा जोखिमों का प्रबंधन करने वाली टीमों के लिए यह परिणाम दिखाता है कि सॉफ़्टवेयर आपूर्ति-श्रृंखला की कमजोरियां परिचालन परिवेशों तक पहुंच के रास्ते कैसे बना सकती हैं।
सुरक्षा टीमों के लिए नियंत्रण संबंधी निहितार्थ
शोध संकेत देता है कि केवल निवारक स्कैनिंग से जोखिम की अवधि समाप्त नहीं होती। संगठनों को रिपॉज़िटरी और विकास कार्यप्रवाहों में पहचान की आवश्यकता है, लेकिन मिले हुए सीक्रेट को निरस्त और प्रतिस्थापित करने के लिए एक विश्वसनीय प्रक्रिया भी चाहिए। ऐतिहासिक रिपॉज़िटरी और पुराने कमिट पर ध्यान देना आवश्यक है, क्योंकि किसी क्रेडेंशियल की आयु यह सिद्ध नहीं करती कि वह समाप्त हो चुका है। परिसंपत्ति स्वामियों को पुष्ट सक्रिय क्रेडेंशियल को ऐसी घटना मानना चाहिए जिसमें रोकथाम, दायरे का आकलन, रोटेशन और संबंधित पहुंच की समीक्षा आवश्यक हो, न कि केवल रिपॉज़िटरी से दिखाई देने वाली स्ट्रिंग हटाना।

प्रातिक्रिया दे