成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

開源噩夢:GitHub一年泄露上千萬密鑰

安全 應用安全
據GitGuardian的最新報告,2023年GitHub平臺上發生了大規模的敏感信息泄露事件,超過300萬個公開代碼庫累計泄漏超過1280萬個身份驗證和敏感密鑰,其中絕大部分信息在泄露后5天內仍保持有效。

據GitGuardian的最新報告,2023年GitHub平臺上發生了大規模的敏感信息泄露事件,超過300萬個公開代碼庫累計泄漏超過1280萬個身份驗證和敏感密鑰,其中絕大部分信息在泄露后5天內仍保持有效。

憑證泄漏首次成為數據泄漏主因

2023年憑證泄露首次成為網絡攻擊和數據泄漏的主要原因。2023年的Sophos報告指出,憑證泄露是上半年所有攻擊事件的根源之一,占比高達50%。漏洞利用緊隨其后,占23%。

作為全球最受歡迎的代碼托管和協作平臺,GitHub上的密鑰泄露事件自2020年以來呈快速惡化的增長趨勢:

2020-2023年GitHub憑證信息泄漏快速2020-2023年GitHub憑證信息泄漏快速

2023年,GitGuardian掃描了11億次提交(+10.6%),其中800萬次提交至少暴露了一個秘密(+30.3%)。

GitGuardian向泄露密鑰的用戶發送了180萬封免費電子郵件提醒,但僅僅只有1.8%的用戶采取了措施糾正錯誤。泄露的敏感信息包括賬戶密碼、API密鑰、TLS/SSL證書、加密密鑰、云服務憑證、OAuth令牌等,這些信息一旦落入外部人員手中,可能會導致數據泄露和財務損失。

憑證泄露的重災區

2023年GitHub密鑰泄露最為嚴重的國家是印度、美國、巴西、中國、法國、加拿大、越南、印度尼西亞、韓國和德國。

泄露最為嚴重的行業是IT行業,占比高達65.9%。其次是教育行業,占比20.1%。其他行業(科學、零售、制造、金融、公共管理、醫療、娛樂、交通)泄露占比為14%。

GitGuardian用通用檢測器對2023年的泄露憑證進行了分析,具體類型分布如下:

前10名通用泄露憑證類型前10名通用泄露憑證類型

特定檢測器可以將泄露的憑證細分更具體的類別,結果顯示泄露最為嚴重的憑證類型包括谷歌API和谷歌云密鑰、MongoDB憑證、OpenWeatherMap和Telegram機器人令牌、MySQL和PostgreSQL憑證,以及GitHub OAuth密鑰。

僅在2023年,就檢測到了超過100萬個有效的Google API憑證、25萬個Google Cloud憑證和14萬個AWS憑證。

TOP10特定密鑰類型TOP10特定密鑰類型

值得注意的是,只有2.6%的泄露憑證會在泄露后的第一小時內被撤銷,高達91.6%的憑證在5天后(GitGuardian停止監控其狀態時)仍保持有效。

Riot Games、GitHub、OpenAI和AWS等公司似乎擁有較為完善的應對機制,可以幫助檢測到泄露憑證的代碼提交并及時補救。

AI泄密暴增

生成式AI工具在2023年呈爆發式增長,在GitHub上泄露的AI項目相關密鑰數量也同步增長。

與2022年相比,2023年在GitHub上泄露的OpenAI API密鑰數量激增了1212倍,平均每月泄露46,441個API密鑰,成為報告中增長最快的泄露數據點。OpenAI旗下的產品ChatGPT和DALL-E廣受歡迎,不僅局限于科技圈。許多企業和員工會在ChatGPT提示中輸入敏感信息,一旦密鑰泄露,后果將不堪設想。

開源AI模型倉庫Hugging Face的泄露密鑰數量也急劇增加,這與其在AI研究人員和開發者中的日益流行直接相關。

OpenAIAPI密鑰與Hugging Face用戶訪問令牌的月度泄漏數量OpenAIAPI密鑰與Hugging Face用戶訪問令牌的月度泄漏數量

其他AI服務(例如Cohere、Claude、Clarifai、Google Bard、Pinecone和Replicate)也出現了密鑰泄露事件,但數量遠低于OpenAI和Hugging Face。

不同人工智能項目的每月泄漏憑證數量(與其流行度和采用率相關)不同人工智能項目的每月泄漏憑證數量(與其流行度和采用率相關)

GitGuardian認為,不僅使用AI服務的用戶需要更好地保護密鑰安全,AI技術本身也需要加強檢測和保護密鑰。

報告指出,大語言模型(LLM)可以幫助快速分類泄露密鑰并降低誤報率。然而,要大規模應用此類技術,還需要解決運營成本、時間投入以及識別效率等方面的限制因素。

值得一提的是,GitHub在上個月啟用了默認的推送保護功能,用于防止用戶在將新代碼推送到平臺時意外泄露密鑰。


責任編輯:華軒 來源: GoUpSec
相關推薦

2023-07-28 07:45:44

2011-06-15 09:32:51

搜狗地圖谷歌地圖LBS

2009-07-07 09:44:47

反盜版職業團隊

2021-10-28 05:54:00

Android惡意軟件網絡攻擊

2019-03-23 12:35:35

GitHub代碼開發者

2022-08-04 14:28:12

Github安全

2023-04-04 22:20:53

2012-04-09 09:47:20

2021-01-14 11:39:05

云計算

2012-04-09 09:54:34

2015-03-13 09:20:57

2019-11-28 18:54:50

數據庫黑客軟件

2025-05-07 16:42:35

漏洞安全管理企業安全

2021-09-30 09:38:26

微軟Azure積分開源項目

2012-05-02 14:22:47

微軟諾基亞

2023-03-28 23:32:38

2015-03-23 10:05:14

開源代碼

2014-11-27 22:17:35

APP

2025-03-25 05:00:00

供應鏈攻擊加密網絡攻擊

2021-01-11 10:02:21

云計算云原生AI
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久久久国产精品影院 | 国产在线中文字幕 | 久久精品美女 | 日韩成人av在线 | 97视频在线免费 | 亚洲成人日韩 | 美日韩免费 | 国产精品久久久久久高潮 | 天天爽夜夜爽精品视频婷婷 | 久久久久久久久国产 | 免费国产视频在线观看 | 久久网一区二区 | 国产色在线 | 一区二区三区在线免费观看 | 精品国产欧美一区二区三区成人 | 天天久久 | 欧美视频区 | 国产高清在线精品一区二区三区 | 国产乱码精品一区二区三区忘忧草 | 羞羞网站免费观看 | 99久久日韩精品免费热麻豆美女 | 亚州中文| 亚洲a视频 | 久草精品视频 | 久久99久久99 | 亚洲欧美日韩中文字幕一区二区三区 | 亚洲精品第一国产综合野 | 日本a在线 | 亚洲在线一区 | 久久亚洲一区 | 久久国产香蕉 | 久久久久久国产精品 | 国产精品一区二区视频 | 精品国偷自产在线 | 91精品久久久久久久久久入口 | 自拍偷拍亚洲视频 | 久久久久久国产一区二区三区 | 久久人人网| 在线观看成年人视频 | 黄网站涩免费蜜桃网站 | 精品国产亚洲一区二区三区大结局 |