Truffle Security tarafından yürütülen bir araştırma, platformun hassas sırların yanlışlıkla yayımlanmasını önlemeye yönelik araçlarına rağmen, temmuz ayında GitHub'ın herkese açık depolarında 543.699 benzersiz kimlik bilgisinin hâlâ geçerli ve açıkta olduğunu ortaya koydu. Bulgular, çatallanmış depo kopyaları da dâhil olmak üzere 224 milyon depo ve 58 milyardan fazla dosyayı kapsayan verilerin analiz edilmesiyle elde edildi.
Sorun yalnızca yeni sırlardan ibaret değildi; benzersiz kimlik bilgileri ortanca 784 gün boyunca kamuya açık kaldı. Aktif kimlik bilgilerinin yaklaşık %10'u 6,3 yıldan daha eskiydi; araştırmada tespit edilen en eski geçerli kimlik bilgisi ise 2009 yılına aitti.
Maruziyetin kapsamı ve eğilimi
Araştırmada sayılan kimlik bilgileri 1,1 milyondan fazla dosya ve depoda ortaya çıktı. Analiz, 7 Ağustos 2025'te tamamlanan bir tarama işlemine dayanılarak büyük dil modellerini eğitmek için hazırlanan bir veri kümesine dayandırıldı.
Truffle Security, bu sayının ağustos ayında Hugging Face platformunu incelediğinde tespit ettiği 221.303 aktif kimlik bilgisinin iki katından fazla olduğunu belirtiyor. Aktif sırların yoğunluğu da 2015'te milyon dosya başına 3,72 iken 2025'te 11,62 ile zirveye ulaştı.
Push Protection neyi değiştirdi?
GitHub, Push Protection özelliğini Nisan 2022'de Advanced Security kullanıcılarına sundu; ardından Mayıs 2023'te herkese açık depolar için kullanıma açtı ve bir yıl sonra varsayılan olarak etkinleştirdi. Özellik, gelen kodu API anahtarları ve erişim belirteçleri gibi bilinen kalıplara karşı tarıyor ve bunlar tespit edildiğinde yüklemeyi engelliyor.
Ancak özellik, keşfedilmeden önce açığa çıkan kimlik bilgilerini geçersiz kılmıyor veya devre dışı bırakmıyor. Temmuz ayında hâlâ aktif olan kimlik bilgilerinin 199.843'ü, Push Protection'ın Şubat 2024'te tüm kullanıcılar için etkinleştirilmesinden sonra açığa çıktı; bu da toplamın yaklaşık %36,8'ine denk geliyor. Ayrıca aktif kimlik bilgilerinin %51,8'i varsayılan korumanın engellemediği kategorilerde yer alıyordu; bunlar arasında veritabanı bağlantı dizeleri ve Google API anahtarları bulunuyor.
Bununla birlikte özellik, kapsadığı alan içinde etkili göründü; korunan kategorilerde kimlik bilgilerinin açığa çıkma oranı, özelliğin varsayılan olarak etkinleştirilmesinden sonra %53 azaldı.
Bu haber neden önemli?
Bulgular, yeni bir sırrın yüklenmesini engellemenin riskin tamamını ortadan kaldırmadığını gösteriyor. Sırlar, depo geçmişinde veya çatallanmış kopyalarında uzun süre kalabilir; ayrıca müdahalenin etkinliği, kimlik bilgisinin türüne ve ilişkili hizmete göre değişir.
Örneğin, açığa çıkan 101.886 npm belirtecinden yalnızca biri geçerli kalırken, analiz sırasında 126.963 Google Cloud hizmet hesabı kimlik bilgisinden 69.041'i geçerli durumdaydı. Truffle Security, açığa çıkan kimlik bilgilerinin derhâl döndürülmesini, depoların temizlenmesini, değişiklik geçmişinin incelenmesini ve aktif sırlar için otomatik sona erme süresi ayarlanmasını öneriyor.
Çalışma, sırların fiilen hangi oranda çalındığını veya saldırılarda kullanıldığını belirlemiyor. Bu nedenle çalışma, doğrulanmış zararın büyüklüğünü değil, kötüye kullanılabilir maruziyetin boyutunu ölçüyor. Bu nokta, gözlemlenen geçerli kimlik bilgilerinin sayısıyla karıştırılmaması gereken açık sorulardan biri olmaya devam ediyor.