На GitHub нашли 543 699 действующих учётных данных в открытом доступе
Ключи доступа к облачным сервисам, API-ключи и строки подключения к базам данных GitHub оказались в открытом доступе. Специалисты Truffle Security нашли их в публичных репозиториях. Данные обнаружили при сканировании в августе 2025 года. Тогда их было 1 103 438 единиц. В конце июля 2026 года данные проверили ещё раз: 543 699 единиц по-прежнему работали.
Некоторые секреты оставались в открытом доступе годами. Самый старый — ключ AWS, добавленный в репозиторий в 2009 году. С тех пор его не меняли. Медианный срок пребывания секретов в открытом доступе составил 784 дня, но четверть находок была опубликована более четырёх лет назад. При этом 2 636 комбинаций действующих учётных данных находились в файлах, в последний раз изменённых до 2015 года.
Чаще всего исследователи обнаруживали данные сервисных аккаунтов Google Cloud — 69 041 набор. К MongoDB относились 51 067 строк подключения, а 33 343 единицы представляли собой действующие API-ключи Google.
Для защиты от подобных утечек GitHub предоставляет бесплатные уведомления об обнаруженных секретах и функцию Push Protection. Она проверяет отправляемые в репозиторий изменения и блокирует их при обнаружении ключей, токенов и других секретов. Но эти меры не остановили все утечки: 245 959 действующих учётных данных попали в репозитории до появления бесплатных уведомлений. Ещё 97 897 — после запуска бесплатного сканирования, но до включения Push Protection по умолчанию. Защиту в этот период можно было включить одной настройкой, но после этого пользователи опубликовали ещё 199 843 учётных данных.
GitHub также передаёт найденные токены выпустившим их поставщикам сервисов для отзыва — это часть партнёрской программы поиска секретов. Но платформа не требует от партнёров отзывать раскрытые токены. Эксперты объясняют большое число действующих данных доступа после утечек именно этим обстоятельством. К тому же у поставщиков сервисов может не быть налаженного процесса отзыва таких токенов.
