Meer dan 543.000 geldige inloggegevens blootgesteld op GitHub

Onderzoek van Truffle Security vond ruim 543.000 nog geldige inloggegevens in publieke GitHub-repositories, ondanks bestaande secret-scanning.

Beveiligingsbedrijf Truffle Security heeft meer dan 543.000 nog geldige inloggegevens aangetroffen in publieke GitHub-repositories. Het onderzoek doorzocht 224 miljoen repositories en ruim 58 miljard bestanden, en vond de gelekte credentials verspreid over meer dan 1,1 miljoen bestanden.

Het gaat om uiteenlopende soorten geheimen: API-sleutels, toegangstokens, databaseverbindingsstrings met inloggegevens erin, service-accountgegevens voor Google Cloud en npm-tokens. Truffle Security testte de gevonden gegevens actief tegen de bijbehorende diensten om vast te stellen of ze nog werkten, in plaats van alleen te zoeken naar tekstpatronen die op een geheim lijken. Bij Hugging Face, waar hetzelfde soort onderzoek werd uitgevoerd, ging het om 221.303 nog geldige credentials.

GitHub heeft sinds februari 2024 Push Protection actief, een functie die inkomende code scant op bekende patronen van API-sleutels en tokens en de upload blokkeert zodra zoiets wordt gedetecteerd. Voor de categorieën die onder deze bescherming vallen, daalde het aantal blootgestelde credentials sindsdien met 53 procent. Toch blijft een aanzienlijk deel van de geheimen buiten het zicht van die scanner, bijvoorbeeld in oudere commits, forks of bestandstypen die niet standaard worden gecontroleerd.

Voor ontwikkelaars en bedrijven die zelf op GitHub werken is dit een aansporing om niet blind te varen op de standaardbescherming van het platform. Schakel secret scanning en push protection expliciet in op eigen repositories, ook private, en controleer periodiek of er geen sleutels in de commitgeschiedenis zijn beland. Commit nooit inloggegevens of API-sleutels hardcoded in code, gebruik in plaats daarvan een secretsmanager of omgevingsvariabelen, en stel waar mogelijk automatische vervaldatums in op tokens zodat een vergeten sleutel vanzelf onbruikbaar wordt.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Schakel secret scanning en push protection in op je eigen GitHub-repositories, ook de private, en commit nooit inloggegevens of API-sleutels hardcoded in code.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.