باحثون يعثرون على 543,699 بيانات اعتماد فعّالة في بيانات GitHub العامة

Digital identity providers preparing secure machine-readable register integration tests

أفادت Truffle Security بأن 543,699 من بيانات الاعتماد المكتشفة في بيانات GitHub العامة ظلت صالحة للمصادقة عند اختبارها. وجاءت النتيجة من تحليل الشركة لمجموعة بيانات The Stack v3، التي تضم 224.6 مليون مستودع عام و58.47 مليار ملف، وتشير إلى مشكلة تشغيلية طويلة الأمد لا تقتصر على حالات الكشف العرضي الحديثة.

حجم التعرض وعمره

حدد الباحثون 1,103,438 عنصرًا مرشحًا من بيانات الاعتماد المكشوفة، واختبروها يومي 27 و28 يوليو 2026. وقالوا إن 543,699 منها ظلت فعّالة. وكان متوسط عمر التعرض 784 يومًا، فيما يعود أقدم اعتماد صالح إلى عام 2009. وهذه الأرقام نتائج بحثية أبلغت عنها Truffle Security، وينبغي فهمها في إطار المنهجية الموضحة في تقريرها الأساسي.

وجدت الدراسة أيضًا 199,843 من بيانات الاعتماد الفعّالة التي كُشفت بعد أن فعّلت GitHub حماية الدفع الافتراضية في فبراير 2024. ووفقًا للتقرير، استخدمت 51.8 بالمئة من بيانات الاعتماد الفعّالة تنسيقات لم تمنعها حماية الدفع الافتراضية. وبالنسبة إلى الفرق التي تدير مخاطر الأمن السيبراني المادي الأوسع، توضح النتيجة كيف يمكن لنقاط الضعف في سلسلة توريد البرمجيات أن تنشئ مسارات وصول إلى البيئات التشغيلية.

دلالات الضوابط بالنسبة إلى فرق الأمن

يشير البحث إلى أن الفحص الوقائي وحده لا يغلق نافذة التعرض. وتحتاج المؤسسات إلى الكشف عبر المستودعات ومسارات عمل التطوير، لكنها تحتاج أيضًا إلى عملية موثوقة لإبطال الأسرار المكتشفة واستبدالها. وتستحق المستودعات التاريخية وعمليات الإيداع الأقدم الاهتمام، لأن عمر بيانات الاعتماد لا يثبت انتهاء صلاحيتها. وينبغي لمالكي الأصول التعامل مع بيانات الاعتماد المؤكد أنها فعّالة باعتبارها حادثة تتطلب الاحتواء، وتقييم النطاق، والتدوير، ومراجعة الوصول المرتبط بها، بدلًا من الاكتفاء بإزالة السلسلة الظاهرة من المستودع.

المصادر وقراءات إضافية

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *