На GitHub нашли 543 699 действующих учётных данных в открытом доступе

3 мин
134
2 октября 2026

Ключи доступа к облачным сервисам, API-ключи и строки подключения к базам данных GitHub оказались в открытом доступе. Специалисты Truffle Security нашли их в публичных репозиториях. Данные обнаружили при сканировании в августе 2025 года. Тогда их было 1 103 438 единиц. В конце июля 2026 года данные проверили ещё раз: 543 699 единиц по-прежнему работали.

Некоторые секреты оставались в открытом доступе годами. Самый старый — ключ AWS, добавленный в репозиторий в 2009 году. С тех пор его не меняли. Медианный срок пребывания секретов в открытом доступе составил 784 дня, но четверть находок была опубликована более четырёх лет назад. При этом 2 636 комбинаций действующих учётных данных находились в файлах, в последний раз изменённых до 2015 года.

Чаще всего исследователи обнаруживали данные сервисных аккаунтов Google Cloud — 69 041 набор. К MongoDB относились 51 067 строк подключения, а 33 343 единицы представляли собой действующие API-ключи Google.

Для защиты от подобных утечек GitHub предоставляет бесплатные уведомления об обнаруженных секретах и функцию Push Protection. Она проверяет отправляемые в репозиторий изменения и блокирует их при обнаружении ключей, токенов и других секретов. Но эти меры не остановили все утечки: 245 959 действующих учётных данных попали в репозитории до появления бесплатных уведомлений. Ещё 97 897 — после запуска бесплатного сканирования, но до включения Push Protection по умолчанию. Защиту в этот период можно было включить одной настройкой, но после этого пользователи опубликовали ещё 199 843 учётных данных. 

GitHub расследует утечку из 3800 внутренних репозиториев

GitHub также передаёт найденные токены выпустившим их поставщикам сервисов для отзыва — это часть партнёрской программы поиска секретов. Но платформа не требует от партнёров отзывать раскрытые токены. Эксперты объясняют большое число действующих данных доступа после утечек именно этим обстоятельством. К тому же у поставщиков сервисов может не быть налаженного процесса отзыва таких токенов.

Важное по теме
Новости
Читать 3 минуты
08.10.2026
Главной целью злоумышленников стали рекламные агентства
Китайская группировка TA419 атакует экспертов по политике ИИ в США
Новости
Читать 3 минуты
08.10.2026
Приманкой становятся фишинговые письма
Новости
Читать 3 минуты
08.10.2026
Злоумышленники прячут вредоносный скрипт в кэше браузера
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000