Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей

07.10.2026 14:24 (MSK)

Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.

  1. Главная ссылка к новости (https://trufflesecurity.com/bl...)
  2. OpenNews: Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird
  3. OpenNews: В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях
  4. OpenNews: GitHub включил по умолчанию систему защиты от утечек токенов к API
  5. OpenNews: Анализ утечек конфиденциальных данных через репозитории на GitHub
  6. OpenNews: Утечка токена для полного доступа к GitHub-репозиториям проекта Python
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66419-github
Ключевые слова: github, leak, key, password, token
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.3, ТабакошкаМойЛюбимыйМультик (?), 15:19, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/–
    Чтобы пароли не утекали нужно пароль оставлять пустым или ставить символ каретки
     
     
  • 2.25, Аноним (25), 17:19, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Символ каретки, говоришь? Что это за зверь такой?
     
     
  • 3.29, Дим (?), 17:50, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это когда в мониторе дыра от картечи из дробовика.
     
  • 2.34, Ivan_83 (ok), 22:34, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ты всё ниправильно пишешь. И обязательно свой логин с паролем забудешь, а бумажку мамка/жона/муж с монитора оторвёт и выбросит! :)

    Показываю как правильно!
    Смотришь на окно ввода, там написано "Username" - вот в это поле вводишь "Username".
    Дальше там ещё обычно второе поле, там подсказка: "Password" - вот вводишь "Password" туда.
    Всё.

    Ни один долбаный сканер никогда в жизни не спалит эту тему и сам ты никогда не забудешь что надо вводить даже если будешь пьяный и впадёшь в маразм белочки.

     
     
  • 3.41, пох.. (?), 22:55, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ага, а через год этот гребаный дизигнер меняет название поля на "Login:" а password вообще на другом скрине без названия. И все, пиши пропало. Как я тебе теперь вспомню что там было раньше написано?!

    С мониторами тоже фигня бывает - у меня как-то монитор сперли. Вместе с бумажками! Пропало - вообще все!

    А гитхап - это надежно. Там никто не сопрет!

     
     
  • 4.43, Ivan_83 (ok), 23:14, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Так с дизгнером всё просто: вы ему не платите - сам сбежит.
    Работа один раз сделана, зачем что то менять?)
     
     
  • 5.45, пох.. (?), 23:33, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    а я знаю? зачем вон сбер без конца переделывает свой сайт, так что он начинает каждый раз жрать еще вдвое больше чем прежний? Каких блин там фигулечек и свистелочек не хватало в том самом первом из 2010го года?

    И чтоб добраться до нужного - раньше было надо ткнуть один раз, а теперь - минимум пяток.
    И на каждом тыке подождать, пока жабаскрипт подтянется, догрузит модули и через нескучненький ajax втянет то что нуждается в отрисовке. На каждый элемент интерфейса.
    А чтобы обновился баланс на карте - надо выйти и войти.

    так что пароль 1234...99999сколькотамнадочтобтыотвязалось наше всьо. А поскольку запоминать сколько там и чего надо тоже невозможно - стикер к монитору. Стикер сфтокать, выслать себе в ватцап. Съели, хаксоры недоделанные?!

     

  • 1.4, Аноним (4), 15:19, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –6 +/–
    Разве кто-то сомневался во вменяемости разработчиков, выкладывающих своё творчество на гитхабе...
     
     
  • 2.6, Аноним (6), 15:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    А куда надо?
     
     
  • 3.10, пох.. (?), 15:42, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    еще в гитлаб, вторую копию, для надежности. Все бандерлоги так делают!

    (на самом деле еще, конечно, в локальный гитлаб)

     
  • 3.22, Аноним (22), 17:08, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/–
    Никуда. Open source — зло.
     
     
  • 4.24, Нил Нонэниевич (?), 17:18, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Без опенсорс пришлось бы сидеть на виндоз.
     
  • 4.32, пох.. (?), 22:13, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    так ты не выкладывай в открытые репо, выкладывай в закрытые. Все бандерлоги, враги опенсорся, так и делают!

     
  • 2.19, Аноним (19), 16:43, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    https://opennet.ru/64135-github
     
  • 2.35, Ivan_83 (ok), 22:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А есть ли там что то ценное доступное по этим логинам и паролям? Вам такая мысль приходла в голову?)
     
     
  • 3.39, пох.. (?), 22:43, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    смотря что ты считаешь ценным. Если пару битков - то вряд ли.

    Если возможность поломать чей-то вполне сириоус бузинес, сделав drop database - да, наверняка.

    Сириоус бизнесы нынче пошли - один хуже другого. Там и редисы с постгрезами торчащие голым задом в интернет не редкость, и комиты в шитхап и шитляп с паролями и явками - сплошь и рядом. Осталось найти совпадение этих двух.

    шансов что тебе подвернутся чьи-то кредитки с cvv - маловато (хотя тоже не нулевые, сириоус бузинесы и такое складывают в редис, не, ну а чо, сплошная ж тридысесура)

     
  • 2.42, Самсоныч (?), 23:00, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это не творчество. Это пот, кровь и ещё кое-что.
     

  • 1.5, ТабакошкаМойЛюбимыйМультик (?), 15:20, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    ФБР пароль 20 символов VeraCrypt ломает за 1 месяц
     
     
  • 2.8, Аноним (8), 15:41, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Откуда инфа?
     
     
  • 3.11, пох.. (?), 15:42, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    дык может это отзыв счастливого клиента?!

     
  • 2.9, пох.. (?), 15:41, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    э... в смысле потом месяц в федеральной тюряге отсиживать, или это не цена?

    А то у меня в районе 12ти всего, можно я отсижу две недели? А вы мне - пароль подберете. Не то что там прям забись сp, но кое-что ценное было.

     
  • 2.21, Аноним (21), 17:06, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +7 +/–
    А два ФБР сломают за 2 недели, четрые ФБР управятся за 1 неделю. тридцать ФБР управятся за 1 день это тебе просто на подумать.
     
     
  • 3.30, Dzen Python (ok), 19:53, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Один ФСБ на 24% эффективнее ЦРУ. А КГБ - На 15% эффективнее ФСБ.
    Сколько понадобится КГБ, чтобы взломать пароль меньше, чем за 1 день, который одно ЦРУ ломает за 28 дней, а ЦРУ+ФСБ - за 12?
     
  • 2.36, Ivan_83 (ok), 22:37, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    пффф.
    Вот мвд такой пароль ломает за вечер, под шампуньское играя в слоника или телефон (дисковый)...
     

  • 1.7, Семен (??), 15:38, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    90% это ложные срабатывания, всякие линтеры, статические и ии анализаторы показывают, что у меня в проектах зашиты данные авторизации, токены итд. По факту, они не понимают код, ругаются на тестовые файлы или на вендор константы в коде, которые взяты у вендора, чтобы взаимодействовать с оборудованием. Например, каждый анализатор 100% ругается на строку 12345678, которая используется в тестах, для проверки ввода пинкода. Самое интересное, что даже ИИ анализаторы не умеют читать комментарии к коду, которые специально для другого линтера были написаны над строчкой кода на которую они ругаются.
     
     
  • 2.12, пох.. (?), 15:45, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > 90% это ложные срабатывания

    Сёмочка, тебя не смущает что в новости написано - они _проверяли_ то что нашли?

    > Например, каждый анализатор 100% ругается на строку 12345678, которая используется в
    > тестах

    а потом автоматически уезжает на прод. Потому что зачем выдумывать, вот же все уже есть.

    "Какой т-пой код, надо же додуматься! - Вообще-то этот код совпадает с кодом от нашего чемодана!" (c)

     
  • 2.28, Шаула из резеро (?), 17:35, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    большинство "уязвимостей" которые находит псевдо-"ИИ" - галлюцинации или бред типа отсутствия проверки возврата printf
     

  • 1.13, пох.. (?), 15:47, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > До этого исследователи изучили около 7.5 ПБ данных для
    >  обучения AI-моделей, распространяемых через Hugging Face, и
    > выявили в них 221 тысячу действующих учётных данных.

    получай, антропик поганый! Модели с huggingface наносят ответный удар!


     
  • 1.14, Аноним (14), 15:48, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    test:test на localhost тоже уязвим?
     
     
  • 2.15, пох.. (?), 16:02, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    У меня был test:Test%$!@Test (что-то близкое - т.е. даже с мусором, но легко подбираемым)
    И, не поверишь - в один непрекрасный день локалхост перестал быть локалхостом, а про этого теста все забыли.
    А через пол-годика вот... напомнили.

    поэтому теперь я использую для локалхостов test без пароля. Его сразу видят скрипты, сканящие подобные учетки, им нельзя никаким вообще способом зайти через ssh, в общем - есть некоторые недостатки, требующие специфических настроек, но в целом - рекомендую.

     
     
  • 3.37, Ivan_83 (ok), 22:40, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Если у тебя это такая частая/актуальная проблема - запрети парольный вход вообще, пусть по ключам ходят.
     
     
  • 4.40, пох.. (?), 22:47, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    ну вот один раз таки слуцилось же.
    причем как обычно, кто бы мог подумать, да и было ли в суматохе, чем.

    ключи (без сертификатов с коротким сроком действия, что слишком сложно для типовых случаев) я не люблю и стараюсь не использовать, потому что их утечку замечают примерно никогда.

     
     
  • 5.44, Ivan_83 (ok), 23:17, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну тогда тебе всякие хотя бы RADIUS/домен/керберос централизованные темы нужны, а то и ваще PAM за деньги.
     

  • 1.18, Аноним (18), 16:30, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Мутная новость какая-то. Гладко было на бумаге да забыли про овраги. Прямо так и вижу как эти сследователи подключились к 543 тысячам базам, хранилищам, сайтам и к чему там еще, ага, поверил.
     
  • 1.20, аниме эксперт (?), 16:46, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    навайбкодили
     
     
  • 2.31, пох.. (?), 20:02, 07/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    ну вот еще, токены тратить, даже claude знает - git commit -A решает все проблемы разом!

    (кстати, в какой-то момент она плохому действительно от этих тяпляперов научилась, и стала пытаться так делать. Вроде после апгрейда перестала, но в критичных проектах добавил ей явное - ты, блин, склерозом не болеешь, и ТОЧНО знаешь какие файлы только что меняла - вот их и комить, а не мусор с пола цеха.)

     

  • 1.33, Советский честный человек (?), 22:22, 07/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Пора ИИ запретить, ничего хорошего из этого не выйдет, утёкшые токены лишь вершина айсберга того ужаса, который надвигается, когда в индустрию хлынут те, кто никогда не видел в глаза код.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: