الأمن السيبراني

أكثر من 543 ألف بيانات اعتماد صالحة ما زالت مكشوفة في مستودعات GitHub العامة

كشفت Truffle Security عن 543,699 بيانات اعتماد فريدة كانت لا تزال صالحة في يوليو، بعد فحص 224 مليون مستودع وأكثر من 58 مليار ملف. وتظهر النتائج أن حماية GitHub خفّضت التسريبات ضمن الفئات التي تغطيها، لكنها لا تلغي الأسرار المكشوفة سابقاً ولا تشمل أنواعاً واسعة من بيانات الاعتماد.

30 سبتمبر 2026
3 دقائق قراءة
13 قراءة
certi.news Editorial Team
أكثر من 543 ألف بيانات اعتماد صالحة ما زالت مكشوفة في مستودعات GitHub العامة

كشفت دراسة أجرتها Truffle Security أن 543,699 بيانات اعتماد فريدة كانت لا تزال صالحة ومكشوفة في مستودعات GitHub العامة خلال يوليو، رغم أدوات المنصة الرامية إلى منع نشر الأسرار الحساسة بالخطأ. وجاءت النتائج بعد تحليل بيانات شملت 224 مليون مستودع وأكثر من 58 مليار ملف، بما في ذلك نسخ المستودعات المتفرعة.

لم تكن المشكلة مقتصرة على أسرار حديثة؛ إذ بقيت بيانات الاعتماد الفريدة متاحة للعامة لمدة وسطية بلغت 784 يوماً. وكانت نحو 10% من البيانات العاملة أقدم من 6.3 سنوات، فيما يعود أقدم اعتماد صالح رصدته الدراسة إلى عام 2009.

نطاق التعرض واتجاهه

ظهرت بيانات الاعتماد التي أحصتها الدراسة في أكثر من 1.1 مليون ملف ومستودع. واستند التحليل إلى مجموعة بيانات أُعدت لتدريب نماذج لغوية كبيرة، اعتماداً على عملية زحف اكتملت في 7 أغسطس 2025.

وتقول Truffle Security إن العدد يتجاوز بأكثر من الضعف ما رصدته في أغسطس عند فحص منصة Hugging Face، حيث عثرت على 221,303 بيانات اعتماد عاملة. كما ارتفعت كثافة الأسرار العاملة من 3.72 لكل مليون ملف في 2015 إلى ذروة بلغت 11.62 في 2025.

ما الذي غيّرته Push Protection؟

قدمت GitHub ميزة Push Protection في أبريل 2022 لمستخدمي Advanced Security، ثم أتاحتها للمستودعات العامة في مايو 2023، قبل تفعيلها افتراضياً بعد عام. تفحص الميزة الشيفرة الواردة بحثاً عن أنماط معروفة، مثل مفاتيح API ورموز الوصول، وتمنع الرفع عند اكتشافها.

لكن الميزة لا تلغي أو تعطل بيانات الاعتماد التي كُشفت قبل اكتشافها. ومن بين البيانات التي كانت لا تزال عاملة في يوليو، كُشف 199,843 اعتماداً بعد تفعيل Push Protection لجميع المستخدمين في فبراير 2024، أي نحو 36.8% من الإجمالي. كذلك، كان 51.8% من الاعتمادات العاملة ضمن فئات لا تمنعها الحماية الافتراضية، ومنها سلاسل اتصال قواعد البيانات ومفاتيح Google API.

مع ذلك، بدت الميزة فعالة ضمن نطاق تغطيتها؛ فقد انخفض معدل كشف الاعتمادات في الفئات المحمية بنسبة 53% بعد تفعيلها افتراضياً.

لماذا يهم هذا الخبر؟

توضح النتائج أن منع رفع السر الجديد لا يعالج الخطر بأكمله. فالأسرار قد تبقى في سجل المستودع أو نسخه المتفرعة لفترات طويلة، كما أن فعالية الاستجابة تختلف باختلاف نوع الاعتماد والخدمة المرتبطة به.

فعلى سبيل المثال، لم يبقَ صالحاً سوى رمز npm واحد من أصل 101,886 رمزاً مكشوفاً، بينما ظل 69,041 اعتماداً من أصل 126,963 لحسابات خدمة Google Cloud صالحاً عند التحليل. وتوصي Truffle Security بتدوير الاعتمادات المكشوفة فوراً، وتنظيف المستودعات، وفحص سجل التغييرات، وضبط انتهاء تلقائي للأسرار النشطة.

ولا تحدد الدراسة نسبة الأسرار التي سُرقت فعلياً أو استُخدمت في هجمات، لذلك فهي تقيس حجم التعرض القابل للاستغلال، لا حجم الضرر المؤكد. وتبقى هذه النقطة من الأسئلة المفتوحة التي ينبغي ألا تُخلط مع عدد الاعتمادات الصالحة المرصودة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار