Araştırmacılar Herkese Açık GitHub Verilerinde 543,699 Aktif Kimlik Bilgisi Buldu

Digital identity providers preparing secure machine-readable register integration tests

Truffle Security, herkese açık GitHub verilerinde keşfedilen 543,699 kimlik bilgisinin test edildiğinde hâlâ kimlik doğrulayabildiğini bildiriyor. Bulgu, şirketin 224.6 milyon herkese açık depo ve 58.47 milyar dosya içeren The Stack v3 veri kümesine yönelik analizinden geliyor ve yalnızca yakın tarihli kazara ifşalara değil, uzun süredir devam eden operasyonel bir soruna işaret ediyor.

Maruziyetin ölçeği ve yaşı

Araştırmacılar, ifşa edilmiş 1,103,438 kimlik bilgisi adayını belirledi ve bunları 27 ve 28 Temmuz 2026 tarihlerinde test etti. Bunların 543,699’unun aktif kaldığını söylediler. Ortanca maruziyet yaşı 784 günken, geçerliliğini koruyan en eski kimlik bilgisi 2009 yılına aitti. Bu rakamlar Truffle Security tarafından bildirilen araştırma bulgularıdır ve birincil raporunda açıklanan metodoloji çerçevesinde anlaşılmalıdır.

Çalışma ayrıca GitHub’ın Şubat 2024’te varsayılan gönderim korumasını etkinleştirmesinden sonra ifşa edilen 199,843 aktif kimlik bilgisi tespit etti. Rapora göre aktif kimlik bilgilerinin yüzde 51.8’i, varsayılan gönderim korumasının engellemediği biçimleri kullanıyordu. Daha geniş siber-fiziksel güvenlik risklerini yöneten ekipler açısından sonuç, yazılım tedarik zincirindeki zayıflıkların operasyonel ortamlara nasıl erişim yolları oluşturabileceğini gösteriyor.

Güvenlik ekipleri için kontrol çıkarımları

Araştırma, önleyici taramanın tek başına maruziyet penceresini kapatmadığını gösteriyor. Kuruluşların depolar ve geliştirme iş akışları genelinde tespite ihtiyacı vardır; ancak keşfedilen sırları iptal edip değiştirecek güvenilir bir sürece de ihtiyaçları vardır. Bir kimlik bilgisinin yaşı, süresinin dolduğunu göstermediği için geçmiş depolar ve eski commit’ler de dikkate alınmalıdır. Varlık sahipleri, aktif olduğu doğrulanmış bir kimlik bilgisini yalnızca görünür dizeyi depodan kaldırmakla yetinmek yerine; çevreleme, kapsam değerlendirmesi, rotasyon ve bağlantılı erişimin incelenmesini gerektiren bir olay olarak ele almalıdır.

Kaynaklar ve ek okumalar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir