Truffle Security در ۲۲۴٬۵۵۳٬۲۹۵ مخزن عمومی GitHub گشت و ۵۴۳٬۶۹۹ اعتبارنامه یافت که هنگام آزمایش همچنان معتبر بودند. هیچ نفوذی به GitHub رخ نداده است.
در تحلیل گزارش، تفاوت را ابطال میسازد، نه بلاک شدن در لحظه پوش. کلید ارائهدهندهای که خودکار ابطال نمیکند، زنده میماند.
از ۱۰۱٬۸۸۶ توکن npm فقط ۱ توکن زنده مانده و از ۷۳٬۰۴۸ توکن GitHub فقط ۲۶۰ تا؛ اما از ۱۲٬۹۸۵ رشته اتصال Postgres، ۱۱٬۴۶۵ مورد هنوز کار میکند.
مستندات GitHub میگوید وقتی راز یک ارائهدهنده شریک تشخیص داده شود، GitHub به آن ارائهدهنده خبر میدهد تا خودش اقدام کند. GitHub کلید را نمیبندد.
تنها شاخههای پیشفرض بررسی شدهاند، بدون دید به تاریخچه کامیت. خزش داده ۷ اوت ۲۰۲۵ بسته شد و تحلیل ۲۷ و ۲۸ ژوئیه ۲۰۲۶ اجرا شد. پس رقم واقعی بیشتر است.
برای انواعی که محافظت از پوش پوشش میدهد، افشاهای تازه ۵۳ درصد کم شدهاند و برای بقیه فقط ۷ درصد. اما ۵۱٫۸ درصد کلیدهای زنده اصلاً بلاک نمیشوند.
اول بچرخانید، بعد تاریخچه را تمیز کنید. مخزنهای قدیمی را اسکن کنید، اعتبارنامه دارای انقضا را ترجیح دهید و ببینید ارائهدهندهتان ابطال خودکار دارد یا نه.
Truffle Security در ۲۲۴ میلیون مخزن عمومی، ۵۴۳٬۶۹۹ اعتبارنامه زنده یافت. GitHub هک نشده است؛ افشای اعتبارنامه در GitHub تا ابطال ارائهدهنده زنده میماند.