Više od pola milijuna lozinki, ključeva i tokena stoji u javnom kodu na GitHubu i još uvijek radi. Tvrtka Truffle Security, koja izrađuje alate za traženje procurjelih tajni, testirala ih je u srpnju i našla 543.699 jedinstvenih pristupnih podataka kojima se još moglo prijaviti.

Programeri ponekad u kod upišu lozinku baze ili API ključ i greškom ga objave. Tada ga može upotrijebiti bilo tko. Istraživanje pokazuje da mnoge od tih ključeva nitko nikad ne ugasi.

Godinama na vidiku

Tim je pregledao 224 milijuna javnih repozitorija iz skupa The Stack v3, snimke javnog koda prikupljene za treniranje AI modela. Medijan izloženosti ključa koji još radi iznosio je 784 dana. Polovica ih je javna više od dvije godine, a najstariji od 2009.

Sve ovisi o usluzi

Što se nakon curenja dogodi, ovisi ponajviše o tome tko je ključ izdao. Kod usluga koje procurjele ključeve same ponište, poput npm-a i samog GitHuba, radilo ih je manje od jedan posto. Kod lozinki za baze Postgres i MySQL, koje nitko automatski ne poništava, radilo ih je 75 do 91 posto. Od ključeva servisnih računa Google Clouda radilo je 54 posto.

GitHub od veljače 2024. poznate vrste tajni blokira prije objave. Truffle navodi da je ta zaštita, push protection, nova curenja obuhvaćenih vrsta prepolovila. No 51,8 posto ključeva koji rade pripada vrstama koje ne pokriva, poput nizova za spajanje na bazu.

Savjet

Truffle savjetuje da se svaki pristupni podatak koji je dospio u javni repozitorij smatra ukradenim. Zaštita prati samo nove promjene, pa staru povijest koda treba posebno pretražiti.

Ključevi koji sami istječu sigurniji su izbor, poručuju iz tvrtke.