امنیت

۵۴۳٬۶۹۹ اعتبارنامه زنده در مخزن‌های عمومی GitHub؛ مسئله ابطال است

DevNA | devna.ir
۱ از ۷

۵۴۳٬۶۹۹ اعتبارنامه زنده

Truffle Security در ۲۲۴٬۵۵۳٬۲۹۵ مخزن عمومی GitHub گشت و ۵۴۳٬۶۹۹ اعتبارنامه یافت که هنگام آزمایش همچنان معتبر بودند. هیچ نفوذی به GitHub رخ نداده است.

۲ از ۷

یافته اصلی: ابطال

در تحلیل گزارش، تفاوت را ابطال می‌سازد، نه بلاک شدن در لحظه پوش. کلید ارائه‌دهنده‌ای که خودکار ابطال نمی‌کند، زنده می‌ماند.

۳ از ۷

یک در برابر ۱۱ هزار

از ۱۰۱٬۸۸۶ توکن npm فقط ۱ توکن زنده مانده و از ۷۳٬۰۴۸ توکن GitHub فقط ۲۶۰ تا؛ اما از ۱۲٬۹۸۵ رشته اتصال Postgres، ۱۱٬۴۶۵ مورد هنوز کار می‌کند.

۴ از ۷

ابطال، کار ارائه‌دهنده است

مستندات GitHub می‌گوید وقتی راز یک ارائه‌دهنده شریک تشخیص داده شود، GitHub به آن ارائه‌دهنده خبر می‌دهد تا خودش اقدام کند. GitHub کلید را نمی‌بندد.

۵ از ۷

این عدد یک کف است

تنها شاخه‌های پیش‌فرض بررسی شده‌اند، بدون دید به تاریخچه کامیت. خزش داده ۷ اوت ۲۰۲۵ بسته شد و تحلیل ۲۷ و ۲۸ ژوئیه ۲۰۲۶ اجرا شد. پس رقم واقعی بیشتر است.

۶ از ۷

بلاک، فقط دمِ در

برای انواعی که محافظت از پوش پوشش می‌دهد، افشاهای تازه ۵۳ درصد کم شده‌اند و برای بقیه فقط ۷ درصد. اما ۵۱٫۸ درصد کلیدهای زنده اصلاً بلاک نمی‌شوند.

۷ از ۷

امروز چه کنید

اول بچرخانید، بعد تاریخچه را تمیز کنید. مخزن‌های قدیمی را اسکن کنید، اعتبارنامه دارای انقضا را ترجیح دهید و ببینید ارائه‌دهنده‌تان ابطال خودکار دارد یا نه.

ماجرای کامل را در DevNA بخوانید

Truffle Security در ۲۲۴ میلیون مخزن عمومی، ۵۴۳٬۶۹۹ اعتبارنامه زنده یافت. GitHub هک نشده است؛ افشای اعتبارنامه در GitHub تا ابطال ارائه‌دهنده زنده می‌ماند.

خواندن مطلب کامل