Software Engineer
Link
click to show
click to show
🔵 عنوان مقاله
GitHub App Private Keys: 474 Leaked Keys Exposed (11 minute read)
🟢 خلاصه مقاله:
در این مطالعه، تیم GitGuardian به بررسی صحت امنیتی کلیدهای خصوصی اپهای GitHub پرداخته است. آنها تعداد زیادی از کلیدهای لو رفته را مورد بررسی قرار دادند تا میزان آسیبپذیری و نحوه سوءاستفاده از این کلیدها مشخص شود. در مجموع، 4,802 کلید خصوصی لو رفته از اپهای GitHub مورد آزمایش قرار گرفت که نتایج حاکی از آن بود که 474 مورد از این کلیدها همچنان معتبر و فعال هستند و قادر به احراز هویت در 440 برنامه مختلف هستند. این موضوع خطرات جدی را برای امنیت پروژهها و سازمانها به همراه دارد؛ خصوصاً که 44 برنامه از این موارد دارای مجوزهای مدیریتی سازمانی بودند که به آنها اجازه مدیریت کامل بر روی پروژهها را میداد.
همچنین، 207 کلید توانایی نوشتن بر روی محتوای مخزنهای کد را داشتند، که این امر میتواند منجر به تغییر، حذف یا افزودن کدهای مخرب بدون مجوز شود. از آنجا که این کلیدهای لو رفته تاریخ انقضا ندارند، بنابراین این فایلهای PEM میتوانند سالها قابل استفاده بمانند و تهدید مستمر برای امنیت پروژهها و زیرساختهای توسعهدهندگان باشند. نمونههای این تهدیدات شامل اپهایی بودند که توکنهای Actions را در حدود 300 سازمان نصب و فعال کرده بودند، برنامه داخلی BuildBuddy، اپ Crusher.dev و برنامهای مرتبط با مراکز کنترل و پیشگیری از بیماریها (CDC).
این یافتهها اهمیت حفاظت و مدیریت امنیتی کلیدهای خصوصی در پروژههای متنباز و سازمانی را بیش از پیش آشکار میسازد. سازمانها باید با استفاده از روشهای قدرتمند کنترل دسترسی و ابزارهای نظارتی، از لو رفتن این کلیدها جلوگیری کرده و در صورت لو رفتن، سریعاً اقدام به تغییر و اصلاح آنها نمایند. حفاظت از این کلیدها باید اولویت اصلی در فرآیند امنیتی توسعه نرمافزار باشد تا بتوان از نفوذهای احتمالی و آسیبهای جدی در فضای سایبری جلوگیری کرد.
#امنیت_سایبری #کلیدهای_خصوصی #حفاظت_از_کد # GitHub
🟣لینک مقاله:
https://blog.gitguardian.com/github-app-private-keys-leaked/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
24 ·