Sari la conținut
Inflație anuală (IPC) 5,40 % Creștere: 0,20pp
Curs BNR EUR/RON 5,0742 lei Creștere: 0,08%
Rata de politică monetară 6,50 % Neschimbat: 0,00pp
ROBOR 3M 5,80 % Scădere: 0,05pp
Radar Economic Radar Economic
Tech 3 min citire

Peste 543.000 de credențiale valide au fost expuse în depozite publice pe GitHub

O analiză realizată de Truffle Security a scos la iveală un număr masiv de chei API și token-uri de acces rămase vulnerabile.

Peste 543.000 de credențiale valide au fost expuse în depozite publice pe GitHub
Foto: CurierulNational / curierulnational.ro

Cercetătorii de la Truffle Security au identificat o vulnerabilitate majoră de securitate cibernetică, descoperind peste 543.000 de credențiale încă valide în depozite publice de pe platforma GitHub. Această expunere masivă a datelor sensibile a fost rezultatul unei analize vaste, desfășurate asupra a 224 de milioane de proiecte găsite pe platformă. Procesul de investigație a implicat examinarea a peste 58 de miliarde de fișiere, evidențiind riscuri semnificative pentru utilizatorii și companiile care stochează cod sursă online.

Printre informațiile critice care au fost lăsate la vedere în aceste depozite publice se numără diverse tipuri de date de autentificare. Raportul indică faptul că au fost expuse chei API, token-uri de acces și date specifice de conectare la diverse servicii digitale. Un aspect alarmant evidențiat de experți este faptul că unele dintre aceste informații sensibile rămân accesibile publicului timp de ani întregi, fără a fi detectate sau eliminate de sistemele de monitorizare standard.

Deși platforma GitHub dispune de un mecanism de protecție numit GitHub Push Protection, acesta nu oferă o soluție completă împotriva acestui tip de risc. Funcția menționată are rolul de a bloca publicarea anumitor categorii de date sensibile în momentul încărcării, însă aceasta nu are capacitatea de a revoca automat credențialele care au fost deja expuse. Astfel, odată ce informația a ajuns pe platformă, protecția automată a sistemului devine insuficientă pentru a securiza datele deja compromise.

În plus, cercetătorii au observat că o parte dintre aceste credențiale nu se încadrează în categoriile de date detectate implicit de sistemele de securitate ale platformei. Această limitare tehnologică permite trecerea neobservată a unor informații de acces care ar putea fi exploatate de actori rău intenționați. Lipsa unei revocări automate și incapacitatea de a identifica toate tipurile de date sensibile creează un interval de vulnerabilitate pe care utilizatorii trebuie să îl gestioneze manual.

Situația scoate în evidență importanța unei gestionări riguroase a datelor de acces în cadrul proceselor de dezvoltare software. Expunerea unor chei API sau a token-urilor de acces poate permite accesul neautorizat la infrastructuri critice sau la date private ale clienților. Companiile care utilizează depozite de cod trebuie să implementeze protocoale stricte de scanare și revogare a credențialelor pentru a evita consecințele economice și de securitate cauzate de aceste scurgeri de informații.

În ecosistemul dezvoltării software, utilizarea platformelor de tip repository este standardul pentru stocarea și colaborarea pe proiecte de cod. Totuși, gestionarea greșită a variabilelor de mediu și a cheilor de securitate reprezintă una dintre cele mai frecvente cauze de breșe de date. Securizarea acestor procese este esențială pentru a preveni accesul neautorizat la resursele de calcul și la datele proprietare ale organizațiilor.

Cifre cheie

Date ilustrative, pentru previzualizare — nu date live.

Inflație anuală (IPC) 5,40 % Creștere: 0,20pp
Curs BNR EUR/RON 5,0742 lei Creștere: 0,08%
Rata de politică monetară 6,50 % Neschimbat: 0,00pp
ROBOR 3M 5,80 % Scădere: 0,05pp

Indicatori macroeconomici

Indicator Valoare Variație lunară
Inflație anuală (IPC) 5,40% +0,20pp
Curs de schimb EUR/RON 5,0742 lei +0,08%
Rata dobânzii de politică monetară 6,50% 0,00pp
ROBOR 3M 5,80% -0,05pp
Rata șomajului (BIM) 5,20% -0,10pp
Sold buget general consolidat -2,10% PIB +0,15pp

Date ilustrative, pentru previzualizare — nu o citire live INS/BNR.

Surse

Sursa: CurierulNational

Tot în Tech