开源噩梦:GitHub一年泄露上千万密钥
据GitGuardian的开源最新报告,2023年GitHub平台上发生了大规模的噩梦敏感信息泄露事件 ,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥 ,年泄其中绝大部分信息在泄露后5天内仍保持有效。露上

2023年凭证泄露首次成为网络攻击和数据泄漏的千万主要原因。2023年的密钥Sophos报告指出,凭证泄露是开源上半年所有攻击事件的根源之一,占比高达50% 。噩梦漏洞利用紧随其后 ,年泄占23% 。露上
作为全球最受欢迎的模板下载千万代码托管和协作平台,GitHub上的密钥密钥泄露事件自2020年以来呈快速恶化的增长趋势:
2020-2023年GitHub凭证信息泄漏快速
2023年,GitGuardian扫描了11亿次提交(+10.6%),开源其中800万次提交至少暴露了一个秘密(+30.3%) 。噩梦
GitGuardian向泄露密钥的年泄用户发送了180万封免费电子邮件提醒,但仅仅只有1.8%的用户采取了措施纠正错误 。泄露的敏感信息包括账户密码、API密钥、TLS/SSL证书 、加密密钥、云服务凭证、源码库OAuth令牌等,这些信息一旦落入外部人员手中,可能会导致数据泄露和财务损失 。
凭证泄露的重灾区2023年GitHub密钥泄露最为严重的国家是印度 、美国 、巴西、中国、法国、加拿大、越南、印度尼西亚、韩国和德国 。

泄露最为严重的免费模板行业是IT行业,占比高达65.9%。其次是教育行业,占比20.1% 。其他行业(科学、零售、制造 、金融 、公共管理 、医疗、娱乐、交通)泄露占比为14%。
GitGuardian用通用检测器对2023年的泄露凭证进行了分析,香港云服务器具体类型分布如下 :
前10名通用泄露凭证类型
特定检测器可以将泄露的凭证细分更具体的类别 ,结果显示泄露最为严重的凭证类型包括谷歌API和谷歌云密钥、MongoDB凭证 、OpenWeatherMap和Telegram机器人令牌 、MySQL和PostgreSQL凭证,以及GitHub OAuth密钥。
仅在2023年,就检测到了超过100万个有效的Google API凭证、25万个Google Cloud凭证和14万个AWS凭证 。
TOP10特定密钥类型
值得注意的是,源码下载只有2.6%的泄露凭证会在泄露后的第一小时内被撤销,高达91.6%的凭证在5天后(GitGuardian停止监控其状态时)仍保持有效。
Riot Games、GitHub、OpenAI和AWS等公司似乎拥有较为完善的应对机制 ,可以帮助检测到泄露凭证的代码提交并及时补救 。
AI泄密暴增生成式AI工具在2023年呈爆发式增长,在GitHub上泄露的AI项目相关密钥数量也同步增长 。
与2022年相比,2023年在GitHub上泄露的亿华云OpenAI API密钥数量激增了1212倍,平均每月泄露46,441个API密钥,成为报告中增长最快的泄露数据点。OpenAI旗下的产品ChatGPT和DALL-E广受欢迎 ,不仅局限于科技圈。许多企业和员工会在ChatGPT提示中输入敏感信息 ,一旦密钥泄露 ,后果将不堪设想 。
开源AI模型仓库Hugging Face的泄露密钥数量也急剧增加,这与其在AI研究人员和开发者中的日益流行直接相关。
OpenAIAPI密钥与Hugging Face用户访问令牌的月度泄漏数量
其他AI服务(例如Cohere 、Claude、Clarifai、Google Bard、Pinecone和Replicate)也出现了密钥泄露事件,但数量远低于OpenAI和Hugging Face。
不同人工智能项目的每月泄漏凭证数量(与其流行度和采用率相关)
GitGuardian认为,不仅使用AI服务的用户需要更好地保护密钥安全 ,AI技术本身也需要加强检测和保护密钥 。
报告指出,大语言模型(LLM)可以帮助快速分类泄露密钥并降低误报率。然而 ,要大规模应用此类技术 ,还需要解决运营成本 、时间投入以及识别效率等方面的限制因素。
值得一提的是,GitHub在上个月启用了默认的推送保护功能 ,用于防止用户在将新代码推送到平台时意外泄露密钥 。
相关文章
随着现代企业数字化转型的深入发展,云计算、大数据、物联网、移动互联等创新技术的应用加速落地,组织原有的网络边界被打破,各种类型的终端设备成为了新的安全边界。在此背景下,确保组织高效办公的灵活性、安全性2025-12-07
电脑U盘更换教程(学会轻松更换电脑U盘,让你的数据存储更安全)
在当今信息时代,U盘已经成为了人们存储和传输数据的重要工具之一。然而,随着科技的不断进步,U盘的容量和性能也不断提高,我们有时候会考虑将旧的U盘更换为新的U盘。本文将详细介绍如何在电脑上更换新的U盘,2025-12-07
作为一款备受期待的智能手机,诺基亚X7-00以其出色的性能和精美的外观引起了广泛关注。该手机不仅拥有强大的处理能力和全面的功能,而且在设计上也别具一格。本文将详细介绍诺基亚X7-00的各项特点和优势。2025-12-07
解决电脑蓝牙启动数据错误的方法(排查和修复蓝牙启动数据错误的步骤)
在使用电脑连接蓝牙设备时,有时候可能会遇到蓝牙启动数据错误的问题,导致无法正常连接设备。这个问题可能是由于软件配置问题、驱动问题或者硬件故障引起的。本文将为您介绍解决电脑蓝牙启动数据错误的方法,帮助您2025-12-07
虽然大多数组织都做好了面对小规模中断的准备,但他们不能仅仅因为更大、更复杂的危机似乎不太可能发生而忽视它。IT 团队准备应对的典型中断是常见事件,例如磁盘故障或断电。但是,企业必须解决更多 IT 灾难2025-12-07
小米电脑显示名字错误的解决方法(如何正确修改小米电脑的显示名字)
随着科技的不断发展,电脑已经成为我们生活中必不可少的一部分。而在使用小米电脑的过程中,有时候可能会出现显示名字错误的问题。这个问题可能会给用户带来一些困扰,但幸运的是,我们可以通过一些简单的方法来解决2025-12-07

最新评论