您现在的位置是:系统运维 >>正文
开源噩梦:GitHub一年泄露上千万密钥
系统运维8547人已围观
简介据GitGuardian的最新报告,2023年GitHub平台上发生了大规模的敏感信息泄露事件,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,其中绝大部分信息在泄露后5天内仍保持 ...
据GitGuardian的开源最新报告,2023年GitHub平台上发生了大规模的噩梦敏感信息泄露事件,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,年泄其中绝大部分信息在泄露后5天内仍保持有效。露上

2023年凭证泄露首次成为网络攻击和数据泄漏的千万主要原因 。2023年的密钥Sophos报告指出 ,凭证泄露是开源上半年所有攻击事件的根源之一,占比高达50% 。噩梦漏洞利用紧随其后 ,年泄占23% 。露上
作为全球最受欢迎的服务器租用千万代码托管和协作平台 ,GitHub上的密钥密钥泄露事件自2020年以来呈快速恶化的增长趋势:
2020-2023年GitHub凭证信息泄漏快速
2023年,GitGuardian扫描了11亿次提交(+10.6%) ,开源其中800万次提交至少暴露了一个秘密(+30.3%) 。噩梦
GitGuardian向泄露密钥的年泄用户发送了180万封免费电子邮件提醒,但仅仅只有1.8%的用户采取了措施纠正错误。泄露的敏感信息包括账户密码 、API密钥 、TLS/SSL证书 、加密密钥 、云服务凭证 、高防服务器OAuth令牌等,这些信息一旦落入外部人员手中,可能会导致数据泄露和财务损失。
凭证泄露的重灾区2023年GitHub密钥泄露最为严重的国家是印度 、美国、巴西、中国、法国、加拿大 、越南 、印度尼西亚、韩国和德国 。

泄露最为严重的源码下载行业是IT行业 ,占比高达65.9%。其次是教育行业 ,占比20.1% 。其他行业(科学、零售、制造、金融、公共管理 、医疗 、娱乐、交通)泄露占比为14% 。
GitGuardian用通用检测器对2023年的泄露凭证进行了分析,源码库具体类型分布如下:
前10名通用泄露凭证类型
特定检测器可以将泄露的凭证细分更具体的类别 ,结果显示泄露最为严重的凭证类型包括谷歌API和谷歌云密钥 、MongoDB凭证 、OpenWeatherMap和Telegram机器人令牌 、MySQL和PostgreSQL凭证 ,以及GitHub OAuth密钥 。
仅在2023年 ,就检测到了超过100万个有效的Google API凭证、25万个Google Cloud凭证和14万个AWS凭证。
TOP10特定密钥类型
值得注意的是,云计算只有2.6%的泄露凭证会在泄露后的第一小时内被撤销 ,高达91.6%的凭证在5天后(GitGuardian停止监控其状态时)仍保持有效。
Riot Games 、GitHub 、OpenAI和AWS等公司似乎拥有较为完善的应对机制 ,可以帮助检测到泄露凭证的代码提交并及时补救 。
AI泄密暴增生成式AI工具在2023年呈爆发式增长,在GitHub上泄露的AI项目相关密钥数量也同步增长。
与2022年相比,2023年在GitHub上泄露的模板下载OpenAI API密钥数量激增了1212倍,平均每月泄露46,441个API密钥 ,成为报告中增长最快的泄露数据点 。OpenAI旗下的产品ChatGPT和DALL-E广受欢迎 ,不仅局限于科技圈 。许多企业和员工会在ChatGPT提示中输入敏感信息,一旦密钥泄露,后果将不堪设想 。
开源AI模型仓库Hugging Face的泄露密钥数量也急剧增加 ,这与其在AI研究人员和开发者中的日益流行直接相关 。
OpenAIAPI密钥与Hugging Face用户访问令牌的月度泄漏数量
其他AI服务(例如Cohere 、Claude、Clarifai 、Google Bard 、Pinecone和Replicate)也出现了密钥泄露事件,但数量远低于OpenAI和Hugging Face。
不同人工智能项目的每月泄漏凭证数量(与其流行度和采用率相关)
GitGuardian认为,不仅使用AI服务的用户需要更好地保护密钥安全,AI技术本身也需要加强检测和保护密钥 。
报告指出,大语言模型(LLM)可以帮助快速分类泄露密钥并降低误报率。然而,要大规模应用此类技术 ,还需要解决运营成本 、时间投入以及识别效率等方面的限制因素 。
值得一提的是,GitHub在上个月启用了默认的推送保护功能 ,用于防止用户在将新代码推送到平台时意外泄露密钥 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/409b699584.html
相关文章
首家!瑞数API安全管控平台完成中国信通院云原生API安全能力评估
系统运维云原生技术已经大范围普及并深入应用到了企业核心系统,但技术架构和应用模式的变革伴生了新的安全风险,云原生安全已成为企业关注的焦点。其中API安全是一大突出问题。云原生架构下API数量爆发式增长,分布在 ...
【系统运维】
阅读更多挑战者550(解锁速度和激情的终极选择)
系统运维挑战者550是一款备受瞩目的跑车,以其卓越的性能和动感的外观吸引了广大赛车爱好者的眼球。本文将深入探讨挑战者550的各项特点,从引擎到操控再到内饰设计,揭示这款跑车为何成为追求速度与激情的最佳选择。1 ...
【系统运维】
阅读更多小米手机屏幕效果如何?(一探小米手机屏幕的色彩表现和显示质量)
系统运维在如今的智能手机市场上,屏幕是用户最为关注的一个重要方面之一。小米作为一家知名的手机品牌,其屏幕效果备受关注。本文将深入探讨小米手机屏幕的色彩表现和显示质量,帮助读者全面了解小米手机屏幕的性能和特点。 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 2022年及以后的四个数据中心提示
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 企业通过谈判策略降低赎金支付的实战经验
- 0day 漏洞量产?AI Agent “生产线”曝光 源码库网站建设亿华云b2b信息平台云服务器香港物理机企业服务器