Cybersécurité

Plus de 543 000 identifiants valides toujours exposés dans les dépôts publics de GitHub

Truffle Security a révélé que 543 699 identifiants uniques étaient toujours valides en juillet, après avoir analysé 224 millions de dépôts et plus de 58 milliards de fichiers. Les résultats montrent que la protection de GitHub a réduit les fuites dans les catégories couvertes, mais qu’elle ne supprime pas les secrets exposés auparavant et ne couvre pas de nombreux types d’identifiants.

2026-09-30
4 min de lecture
13 vues
certi.news Editorial Team
Plus de 543 000 identifiants valides toujours exposés dans les dépôts publics de GitHub

Une étude menée par Truffle Security a révélé que 543 699 identifiants uniques étaient toujours valides et exposés dans des dépôts publics de GitHub au cours du mois de juillet, malgré les outils de la plateforme visant à empêcher la publication accidentelle de secrets sensibles. Ces résultats sont issus de l’analyse de données couvrant 224 millions de dépôts et plus de 58 milliards de fichiers, y compris les copies des dépôts dérivés.

Le problème ne concernait pas uniquement les secrets récents : les identifiants uniques sont restés accessibles au public pendant une durée médiane de 784 jours. Environ 10 % des identifiants actifs avaient plus de 6,3 ans, tandis que le plus ancien identifiant valide détecté par l’étude remontait à 2009.

Portée et évolution de l’exposition

Les identifiants recensés par l’étude apparaissaient dans plus de 1,1 million de fichiers et de dépôts. L’analyse s’appuyait sur un ensemble de données préparé pour entraîner de grands modèles linguistiques, à partir d’une opération d’exploration achevée le 7 août 2025.

Selon Truffle Security, ce nombre est plus de deux fois supérieur à celui observé en août lors de l’examen de la plateforme Hugging Face, où 221 303 identifiants actifs avaient été trouvés. La densité des secrets actifs est également passée de 3,72 par million de fichiers en 2015 à un pic de 11,62 en 2025.

Qu’a changé Push Protection ?

GitHub a lancé la fonctionnalité Push Protection en avril 2022 pour les utilisateurs d’Advanced Security, puis l’a rendue disponible pour les dépôts publics en mai 2023, avant de l’activer par défaut un an plus tard. Cette fonctionnalité analyse le code entrant à la recherche de motifs connus, tels que les clés API et les jetons d’accès, et bloque l’envoi lorsqu’elle en détecte.

Cependant, la fonctionnalité ne révoque pas et ne désactive pas les identifiants exposés avant leur détection. Parmi les identifiants toujours actifs en juillet, 199 843 avaient été exposés après l’activation de Push Protection pour tous les utilisateurs en février 2024, soit environ 36,8 % du total. En outre, 51,8 % des identifiants actifs appartenaient à des catégories que la protection par défaut ne bloque pas, notamment les chaînes de connexion aux bases de données et les clés API Google.

La fonctionnalité s’est néanmoins révélée efficace dans son périmètre de couverture : le taux d’exposition des identifiants dans les catégories protégées a diminué de 53 % après son activation par défaut.

Pourquoi cette information est-elle importante ?

Les résultats montrent que le fait d’empêcher l’envoi d’un nouveau secret ne suffit pas à éliminer l’ensemble du risque. Les secrets peuvent rester dans l’historique du dépôt ou dans ses copies dérivées pendant de longues périodes, et l’efficacité de la réponse varie également selon le type d’identifiant et le service auquel il est associé.

Par exemple, un seul jeton npm sur 101 886 jetons exposés est resté valide, tandis que 69 041 identifiants sur 126 963 comptes de service Google Cloud étaient encore valides au moment de l’analyse. Truffle Security recommande de renouveler immédiatement les identifiants exposés, de nettoyer les dépôts, d’examiner l’historique des modifications et de configurer une expiration automatique des secrets actifs.

L’étude ne détermine pas la proportion de secrets effectivement volés ou utilisés dans des attaques. Elle mesure donc l’ampleur de l’exposition exploitable, et non l’étendue des dommages avérés. Cette distinction reste une question ouverte qu’il ne faut pas confondre avec le nombre d’identifiants valides détectés.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités