Cybersicherheit

Mehr als 543.000 gültige Zugangsdaten weiterhin in öffentlichen GitHub-Repositories offengelegt

Truffle Security stellte fest, dass im Juli noch 543.699 einzigartige Zugangsdaten gültig waren, nachdem 224 Millionen Repositories und mehr als 58 Milliarden Dateien untersucht worden waren. Die Ergebnisse zeigen, dass der GitHub-Schutz die Leaks innerhalb der abgedeckten Kategorien reduziert hat, zuvor offengelegte Geheimnisse jedoch nicht ungültig macht und zahlreiche Arten von Zugangsdaten nicht umfasst.

2026-09-30
3 Min. Lesezeit
13 Aufrufe
certi.news Editorial Team
Mehr als 543.000 gültige Zugangsdaten weiterhin in öffentlichen GitHub-Repositories offengelegt

Eine von Truffle Security durchgeführte Studie ergab, dass im Juli 543.699 einzigartige Zugangsdaten weiterhin gültig und in öffentlichen GitHub-Repositories offengelegt waren, trotz der Maßnahmen der Plattform, die eine versehentliche Veröffentlichung sensibler Geheimnisse verhindern sollen. Die Ergebnisse basieren auf der Analyse von Daten aus 224 Millionen Repositories und mehr als 58 Milliarden Dateien, einschließlich Kopien geforkter Repositories.

Das Problem beschränkte sich nicht auf aktuelle Geheimnisse: Die einzigartigen Zugangsdaten blieben im Median 784 Tage öffentlich zugänglich. Rund 10 % der aktiven Zugangsdaten waren älter als 6,3 Jahre, während die älteste von der Studie erfasste gültige Zugangsdaten aus dem Jahr 2009 stammte.

Umfang und Entwicklung der Gefährdung

Die von der Studie erfassten Zugangsdaten erschienen in mehr als 1,1 Millionen Dateien und Repositories. Die Analyse stützte sich auf einen Datensatz, der zum Training großer Sprachmodelle erstellt wurde und auf einem am 7. August 2025 abgeschlossenen Crawling-Prozess basierte.

Truffle Security zufolge ist die Zahl mehr als doppelt so hoch wie die im August bei einer Untersuchung der Plattform Hugging Face festgestellte Zahl, bei der 221.303 aktive Zugangsdaten gefunden wurden. Außerdem stieg die Dichte aktiver Geheimnisse von 3,72 pro Million Dateien im Jahr 2015 auf einen Höchstwert von 11,62 im Jahr 2025.

Was hat Push Protection verändert?

GitHub führte die Funktion Push Protection im April 2022 für Nutzer von Advanced Security ein, stellte sie im Mai 2023 für öffentliche Repositories bereit und aktivierte sie ein Jahr später standardmäßig. Die Funktion prüft eingehenden Code auf bekannte Muster, etwa API-Schlüssel und Zugriffstoken, und verhindert den Upload, wenn sie erkannt werden.

Die Funktion macht jedoch keine Zugangsdaten ungültig und deaktiviert sie nicht, wenn diese bereits vor ihrer Entdeckung offengelegt wurden. Von den Zugangsdaten, die im Juli noch aktiv waren, wurden 199.843 nach der Aktivierung von Push Protection für alle Nutzer im Februar 2024 offengelegt, also rund 36,8 % der Gesamtzahl. Außerdem gehörten 51,8 % der aktiven Zugangsdaten zu Kategorien, die vom Standardschutz nicht verhindert werden, darunter Datenbankverbindungszeichenfolgen und Google-API-Schlüssel.

Dennoch erwies sich die Funktion innerhalb ihres Abdeckungsbereichs als wirksam: Die Rate der offengelegten Zugangsdaten in den geschützten Kategorien sank nach ihrer standardmäßigen Aktivierung um 53 %.

Warum ist diese Nachricht wichtig?

Die Ergebnisse zeigen, dass die Verhinderung des Uploads eines neuen Geheimnisses das Risiko nicht vollständig beseitigt. Geheimnisse können über lange Zeit im Repository-Verlauf oder in geforkten Kopien verbleiben, und auch die Wirksamkeit der Reaktion unterscheidet sich je nach Art der Zugangsdaten und dem zugehörigen Dienst.

Beispielsweise blieb von 101.886 offengelegten npm-Token nur einer gültig, während zum Zeitpunkt der Analyse 69.041 von 126.963 Zugangsdaten für Google-Cloud-Dienstkonten noch gültig waren. Truffle Security empfiehlt, offengelegte Zugangsdaten sofort zu rotieren, Repositories zu bereinigen, den Änderungsverlauf zu überprüfen und ein automatisches Ablaufdatum für aktive Geheimnisse festzulegen.

Die Studie bestimmt nicht den Anteil der Geheimnisse, die tatsächlich gestohlen oder bei Angriffen verwendet wurden. Sie misst daher das Ausmaß der ausnutzbaren Gefährdung und nicht das Ausmaß des bestätigten Schadens. Dieser Punkt bleibt eine offene Frage und sollte nicht mit der Zahl der erfassten gültigen Zugangsdaten verwechselt werden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen