Cibersegurança

Mais de 543 mil credenciais válidas ainda expostas em repositórios públicos do GitHub

A Truffle Security revelou 543.699 credenciais únicas que ainda eram válidas em julho, após analisar 224 milhões de repositórios e mais de 58 bilhões de arquivos. Os resultados mostram que a proteção do GitHub reduziu os vazamentos nas categorias abrangidas, mas não elimina segredos expostos anteriormente nem inclui muitos tipos de credenciais.

2026-09-30
4 min de leitura
13 visualizações
certi.news Editorial Team
Mais de 543 mil credenciais válidas ainda expostas em repositórios públicos do GitHub

Um estudo conduzido pela Truffle Security revelou que 543.699 credenciais únicas ainda eram válidas e estavam expostas em repositórios públicos do GitHub durante julho, apesar das ferramentas da plataforma destinadas a impedir a publicação acidental de segredos sensíveis. Os resultados foram obtidos após a análise de dados que incluíam 224 milhões de repositórios e mais de 58 bilhões de arquivos, incluindo cópias bifurcadas dos repositórios.

O problema não se limitava a segredos recentes; as credenciais únicas permaneceram disponíveis publicamente por uma mediana de 784 dias. Cerca de 10% das credenciais ativas tinham mais de 6,3 anos, enquanto a credencial válida mais antiga identificada pelo estudo datava de 2009.

Âmbito e tendência da exposição

As credenciais contabilizadas pelo estudo apareceram em mais de 1,1 milhão de arquivos e repositórios. A análise baseou-se em um conjunto de dados preparado para treinar modelos de linguagem grandes, usando um processo de rastreamento concluído em 7 de agosto de 2025.

A Truffle Security afirma que o número é mais de duas vezes superior ao identificado em agosto, durante uma análise da plataforma Hugging Face, na qual foram encontradas 221.303 credenciais ativas. A densidade de segredos ativos também aumentou de 3,72 por milhão de arquivos em 2015 para um pico de 11,62 em 2025.

O que o Push Protection mudou?

O GitHub introduziu o recurso Push Protection em abril de 2022 para usuários do Advanced Security e, posteriormente, disponibilizou-o para repositórios públicos em maio de 2023, antes de ativá-lo por padrão um ano depois. O recurso verifica o código enviado em busca de padrões conhecidos, como chaves de API e tokens de acesso, e impede o envio quando os identifica.

Entretanto, o recurso não revoga nem desativa credenciais que foram expostas antes de serem identificadas. Entre as credenciais que ainda estavam ativas em julho, 199.843 foram expostas depois que o Push Protection foi ativado para todos os usuários em fevereiro de 2024, o equivalente a cerca de 36,8% do total. Além disso, 51,8% das credenciais ativas pertenciam a categorias que não são bloqueadas pela proteção padrão, incluindo strings de conexão de bancos de dados e chaves de API do Google.

Ainda assim, o recurso pareceu eficaz dentro do seu âmbito de cobertura; a taxa de exposição de credenciais nas categorias protegidas caiu 53% depois que ele foi ativado por padrão.

Por que esta notícia é importante?

Os resultados mostram que impedir o envio de um novo segredo não elimina todo o risco. Os segredos podem permanecer no histórico do repositório ou em suas cópias bifurcadas por longos períodos, e a eficácia da resposta varia de acordo com o tipo de credencial e o serviço associado a ela.

Por exemplo, apenas um token npm dos 101.886 tokens expostos continuava válido, enquanto 69.041 das 126.963 credenciais de contas de serviço do Google Cloud permaneciam válidas no momento da análise. A Truffle Security recomenda substituir imediatamente as credenciais expostas, limpar os repositórios, verificar o histórico de alterações e configurar a expiração automática dos segredos ativos.

O estudo não determina a proporção de segredos que foram efetivamente roubados ou usados em ataques; portanto, ele mede a dimensão da exposição explorável, não a extensão do dano confirmado. Esse continua sendo um dos pontos em aberto que não devem ser confundidos com o número de credenciais válidas identificadas.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias