A GitHubon felejtett belépési kulcsok közül több mint 543 ezer még működött
Egy nagyszabású vizsgálat több mint 543 ezer olyan hozzáférési adatot talált nyilvános GitHub-tárolókban, amely júliusban még érvényes volt. A GitHub feltöltés előtti védelme sok hibát megfog, de a régebben kikerült kulcsokat nem kapcsolja le automatikusan.
Több mint 543 ezer működő hozzáférési adat maradt elérhető nyilvános GitHub-tárolókban egy júliusi állapotfelmérés szerint. A Truffle Security kutatása 224 millió tárolót és több mint 58 milliárd fájlt vizsgált: összesen 543 699 egyedi hitelesítő adatot azonosítottak, amelyek több mint 1,1 millió fájlban és tárolóban is feltűntek, beleértve a másolatokat is.
Ez elsősorban fejlesztőknek, kisebb cégeknek és olyan szervezeteknek fontos figyelmeztetés, amelyek programkódot tárolnak a GitHubon. Egy rossz helyre feltöltött digitális kulcs ugyanis nem puszta technikai hiba lehet: bizonyos esetekben adatbázishoz, felhős szolgáltatáshoz vagy fizetős online funkcióhoz adhat hozzáférést.
A háttér röviden
A hitelesítő adat olyan digitális azonosító, amellyel egy program vagy felhasználó igazolja magát egy szolgáltatás előtt. Ide tartozhat például egy API-kulcs, hozzáférési token vagy adatbázis-kapcsolati adat. Az API-kulcsot úgy lehet elképzelni, mint egy speciális, gépeknek szánt belépőkártyát: egy alkalmazás ezzel kérhet adatot vagy szolgáltatást egy másik rendszertől.
Ha ez a belépőkártya nyilvános kódfájlba kerül, bárki lemásolhatja. Attól még nem biztos, hogy visszaélnek vele, de a kockázat addig fennáll, amíg a kulcs érvényes marad.
Átlagosan több mint két évig maradtak láthatók
A Truffle Security adatai szerint egy egyedi hozzáférési adat medián ideig 784 napig volt nyilvánosan elérhető. Ez azt jelenti, hogy a vizsgált kulcsok fele ennél rövidebb, másik fele pedig hosszabb ideig volt kint. A még működő adatok mintegy 10 százaléka 6,3 évnél régebbi volt, a legrégebbi pedig 2009-ből származott.
A kutatók azt is mérték, hogy az érvényes kulcsok sűrűsége idővel emelkedett: 2015-ben egymillió fájlra 3,72 működő hitelesítő adat jutott, 2025-ben pedig 11,62 volt a csúcsérték. A felmérés egy nagy nyelvi modellek tanításához összeállított adathalmazon alapult; az adatgyűjtés 2025. augusztus 7-én zárult.
A GitHub védelme feltöltéskor tud közbelépni
A GitHub Push Protection nevű funkciója a feltöltés előtt átvizsgálja a kódot bizonyos titkos adatokra jellemző minták után. Ha például hozzáférési tokent vagy API-kulcsot talál, képes megakadályozni, hogy az bekerüljön a nyilvános tárolóba.
A szolgáltatás 2022 áprilisában indult az Advanced Security ügyfelei számára, nyilvános tárolókban pedig 2023 májusától vált elérhetővé. Egy évvel később a GitHub alapértelmezés szerint is bekapcsolta. A Truffle Security szerint a védelem által lefedett kategóriákban 53 százalékkal esett a kiszivárgott hitelesítő adatok aránya, miután ez megtörtént.
Van azonban lényeges korlátja: a Push Protection nem vonja vissza azokat a kulcsokat, amelyek korábban már nyilvánossá váltak. A kutatók 199 843 olyan hozzáférési adatot találtak, amely 2024 februárja, vagyis a funkció minden felhasználóra kiterjesztett aktiválása után került ki. Ez a teljes azonosított mennyiség körülbelül 36,8 százaléka.
Nem minden titkot ismer fel a rendszer
A még működő adatok 51,8 százaléka olyan kategóriába esett, amelyet a GitHub alapértelmezett védelme nem blokkol. Ilyenek voltak például az adatbázis-kapcsolati karakterláncok és egyes Google API-kulcsok. Ezért a feltöltés előtti ellenőrzés hasznos, de nem helyettesíti azt, hogy a fejlesztő vagy az üzemeltető maga is átnézze, mi kerül a tárolóba.
A szolgáltatók gyakorlata között is nagy eltérés mutatkozott. A vizsgált 101 886, nyilvános kódba írt npm-tokenből már csak egy működött. Ezzel szemben 126 963 kiszivárgott Google Cloud szolgáltatásifiók-hitelesítő adatból 69 041 még érvényes volt az elemzés idején.
A kutatás nem mondja meg, hogy a nyilvánossá vált kulcsok közül valójában mennyit loptak el vagy használtak fel támadók. Azt viszont megmutatja, hogy a régi hibák sokáig nyitva maradhatnak. Akinek nyilvános GitHub-tárolója van, annak a konkrét következő lépés a tárolók és azok előzményeinek átvizsgálása, majd az esetleg kikerült kulcsok azonnali cseréje és lejárati idő beállítása.
Ajánló
Tetszett a cikk? Ezt is olvasd el
A Tesla új funkciója engedi, hogy a sofőr töltés közben is elinduljon, ha sürgősen el kell hagynia a helyszínt. A megoldás gyors menekülési lehetőséget adhat, de a töltőcsatlakozó és az autó sérülésével járhat.
A Fortinet szerint a CVE-2026-104286 azonosítójú, 9,8-as súlyosságú hiba aktív támadásokban is megjelent. A FortiMailt üzemeltető szervezeteknek a még készülő frissítések mellett átmeneti védelmi lépéseket is mérlegelniük kell.
Október 1-jétől a Mavir utasítására bizonyos tartalékoknak 15 helyett 5 perc alatt kell rendelkezésre állniuk. Ez nem jelent automatikus lakossági tarifaváltozást, de a rendszer kiegyensúlyozását és hosszabb távon az árampiaci versenyt is befolyásolhatja.