Um estudo conduzido pela Truffle Security revelou que 543.699 credenciais únicas ainda eram válidas e estavam expostas em repositórios públicos do GitHub durante julho, apesar das ferramentas da plataforma destinadas a impedir a publicação acidental de segredos sensíveis. Os resultados foram obtidos após a análise de dados que incluíam 224 milhões de repositórios e mais de 58 bilhões de arquivos, incluindo cópias bifurcadas dos repositórios.
O problema não se limitava a segredos recentes; as credenciais únicas permaneceram disponíveis publicamente por uma mediana de 784 dias. Cerca de 10% das credenciais ativas tinham mais de 6,3 anos, enquanto a credencial válida mais antiga identificada pelo estudo datava de 2009.
Âmbito e tendência da exposição
As credenciais contabilizadas pelo estudo apareceram em mais de 1,1 milhão de arquivos e repositórios. A análise baseou-se em um conjunto de dados preparado para treinar modelos de linguagem grandes, usando um processo de rastreamento concluído em 7 de agosto de 2025.
A Truffle Security afirma que o número é mais de duas vezes superior ao identificado em agosto, durante uma análise da plataforma Hugging Face, na qual foram encontradas 221.303 credenciais ativas. A densidade de segredos ativos também aumentou de 3,72 por milhão de arquivos em 2015 para um pico de 11,62 em 2025.
O que o Push Protection mudou?
O GitHub introduziu o recurso Push Protection em abril de 2022 para usuários do Advanced Security e, posteriormente, disponibilizou-o para repositórios públicos em maio de 2023, antes de ativá-lo por padrão um ano depois. O recurso verifica o código enviado em busca de padrões conhecidos, como chaves de API e tokens de acesso, e impede o envio quando os identifica.
Entretanto, o recurso não revoga nem desativa credenciais que foram expostas antes de serem identificadas. Entre as credenciais que ainda estavam ativas em julho, 199.843 foram expostas depois que o Push Protection foi ativado para todos os usuários em fevereiro de 2024, o equivalente a cerca de 36,8% do total. Além disso, 51,8% das credenciais ativas pertenciam a categorias que não são bloqueadas pela proteção padrão, incluindo strings de conexão de bancos de dados e chaves de API do Google.
Ainda assim, o recurso pareceu eficaz dentro do seu âmbito de cobertura; a taxa de exposição de credenciais nas categorias protegidas caiu 53% depois que ele foi ativado por padrão.
Por que esta notícia é importante?
Os resultados mostram que impedir o envio de um novo segredo não elimina todo o risco. Os segredos podem permanecer no histórico do repositório ou em suas cópias bifurcadas por longos períodos, e a eficácia da resposta varia de acordo com o tipo de credencial e o serviço associado a ela.
Por exemplo, apenas um token npm dos 101.886 tokens expostos continuava válido, enquanto 69.041 das 126.963 credenciais de contas de serviço do Google Cloud permaneciam válidas no momento da análise. A Truffle Security recomenda substituir imediatamente as credenciais expostas, limpar os repositórios, verificar o histórico de alterações e configurar a expiração automática dos segredos ativos.
O estudo não determina a proporção de segredos que foram efetivamente roubados ou usados em ataques; portanto, ele mede a dimensão da exposição explorável, não a extensão do dano confirmado. Esse continua sendo um dos pontos em aberto que não devem ser confundidos com o número de credenciais válidas identificadas.