A Truffle Security kiberbiztonsági cég kutatói több mint félmillió olyan hitelesítési adatot találtak nyilvános GitHub-tárolókban, amelyek a vizsgálat idején még mindig működtek. A legrégebbi aktív adatok több mint 16 éve kerültek fel nyilvánosan elérhető forráskódba. A kutatás a The Stack v3 adatbázisát vizsgálta, amely több mint 224 millió nyilvános GitHub-tárolót és 58,4 milliárdnál is több fájlt tartalmaz. A kutatók 2026 júliusában ellenőrizték a megtalált hitelesítési adatokat, és 543 699 egyedi azonosító továbbra is sikeresen használhatónak bizonyult.

A kiszivárgott adatok medián életkora 784 nap volt, 10 százalékuk pedig több mint 6,3 éve szerepelt nyilvános kódban. A legrégebbi működő hitelesítési adat 2009 júniusából származott: egy Erlang webszerver konfigurációs fájljában tárolt adatbázis-hozzáférés több mint 16 év után is érvényes maradt.
A GitHub 2024 februárja óta alapértelmezetten használ push protection védelmet a nyilvános tárolóknál, amely még feltöltés előtt próbálja felismerni és blokkolni az ismert titkokat, például API-kulcsokat és hozzáférési tokeneket. A Truffle Security szerint ez körülbelül 53 százalékkal csökkentette a támogatott hitelesítési adatok kiszivárgását, ennek ellenére közel 200 ezer aktív azonosító került nyilvánosságra a funkció bevezetése után is. Ennek egyik oka, hogy a GitHub alapértelmezett védelme nem minden hitelesítési adattípust ismer fel. A még működő adatok 51,8 százaléka olyan kategóriába tartozott, amelyet a rendszer nem blokkol automatikusan. Ide tartoznak többek között az adatbázis-kapcsolati karakterláncok, a privát kulcsok és egyes Google API-kulcsok.
A vizsgálat 51 067 aktív MongoDB-kapcsolati karakterláncot, 33 343 működő Google API-kulcsot és 31 374 Gemini API-kulcsot is talált. A tokenalapú szolgáltatásoknál jóval alacsonyabb volt az aktív kulcsok aránya: több mint 101 ezer npm-tokenből mindössze egy működött, míg a GitHub-tokenek közül 73 048-ból 260 maradt érvényes. Az adatbázis-hozzáféréseknél sokkal rosszabb volt a helyzet. A megtalált PostgreSQL-kapcsolatok 88 százaléka, a MySQL-hozzáférések körülbelül 75 százaléka továbbra is használható volt. A kutatók ezt azzal magyarázzák, hogy az ilyen hozzáférések mögött általában nincs olyan központi szolgáltató, amely automatikusan visszavonná a nyilvánosságra került hitelesítési adatokat.
A Truffle Security szerint minden nyilvános tárolóba bekerült hitelesítési adatot kompromittáltnak kell tekinteni, és azonnal le kell cserélni. A fejlesztőknek a teljes tárolótörténetet is érdemes átvizsgálniuk, valamint ahol lehet, rövid élettartamú, automatikusan lejáró hozzáférési adatokat használniuk.
További részletek a kiberbiztonsági cég weboldalán olvashatók.
