开源噩梦:GitHub一年泄露上千万密钥

  发布时间:2025-12-07 19:46:32   作者:玩站小弟   我要评论
据GitGuardian的最新报告,2023年GitHub平台上发生了大规模的敏感信息泄露事件,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,其中绝大部分信息在泄露后5天内仍保持 。

据GitGuardian的开源最新报告,2023年GitHub平台上发生了大规模的噩梦敏感信息泄露事件 ,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,年泄其中绝大部分信息在泄露后5天内仍保持有效 。露上

凭证泄漏首次成为数据泄漏主因

2023年凭证泄露首次成为网络攻击和数据泄漏的千万主要原因。2023年的密钥Sophos报告指出,凭证泄露是开源上半年所有攻击事件的根源之一,占比高达50%  。噩梦漏洞利用紧随其后 ,年泄占23%。露上

作为全球最受欢迎的香港云服务器千万代码托管和协作平台 ,GitHub上的密钥密钥泄露事件自2020年以来呈快速恶化的增长趋势:

2020-2023年GitHub凭证信息泄漏快速

2023年 ,GitGuardian扫描了11亿次提交(+10.6%) ,开源其中800万次提交至少暴露了一个秘密(+30.3%)。噩梦

GitGuardian向泄露密钥的年泄用户发送了180万封免费电子邮件提醒,但仅仅只有1.8%的用户采取了措施纠正错误 。泄露的敏感信息包括账户密码 、API密钥 、TLS/SSL证书 、加密密钥、云服务凭证 、高防服务器OAuth令牌等,这些信息一旦落入外部人员手中 ,可能会导致数据泄露和财务损失 。

凭证泄露的重灾区

2023年GitHub密钥泄露最为严重的国家是印度、美国  、巴西 、中国、法国 、加拿大、越南 、印度尼西亚 、韩国和德国  。

泄露最为严重的模板下载行业是IT行业  ,占比高达65.9%。其次是教育行业 ,占比20.1% 。其他行业(科学 、零售 、制造、金融、公共管理 、医疗 、娱乐、交通)泄露占比为14% 。

GitGuardian用通用检测器对2023年的泄露凭证进行了分析,亿华云具体类型分布如下:

前10名通用泄露凭证类型

特定检测器可以将泄露的凭证细分更具体的类别 ,结果显示泄露最为严重的凭证类型包括谷歌API和谷歌云密钥、MongoDB凭证 、OpenWeatherMap和Telegram机器人令牌 、MySQL和PostgreSQL凭证,以及GitHub OAuth密钥  。

仅在2023年 ,就检测到了超过100万个有效的Google API凭证  、25万个Google Cloud凭证和14万个AWS凭证  。

TOP10特定密钥类型

值得注意的是,免费模板只有2.6%的泄露凭证会在泄露后的第一小时内被撤销,高达91.6%的凭证在5天后(GitGuardian停止监控其状态时)仍保持有效 。

Riot Games 、GitHub 、OpenAI和AWS等公司似乎拥有较为完善的应对机制 ,可以帮助检测到泄露凭证的代码提交并及时补救。

AI泄密暴增

生成式AI工具在2023年呈爆发式增长,在GitHub上泄露的AI项目相关密钥数量也同步增长 。

与2022年相比  ,2023年在GitHub上泄露的源码库OpenAI API密钥数量激增了1212倍,平均每月泄露46,441个API密钥,成为报告中增长最快的泄露数据点 。OpenAI旗下的产品ChatGPT和DALL-E广受欢迎 ,不仅局限于科技圈。许多企业和员工会在ChatGPT提示中输入敏感信息 ,一旦密钥泄露,后果将不堪设想 。

开源AI模型仓库Hugging Face的泄露密钥数量也急剧增加 ,这与其在AI研究人员和开发者中的日益流行直接相关 。

OpenAIAPI密钥与Hugging Face用户访问令牌的月度泄漏数量

其他AI服务(例如Cohere 、Claude、Clarifai、Google Bard 、Pinecone和Replicate)也出现了密钥泄露事件,但数量远低于OpenAI和Hugging Face。

不同人工智能项目的每月泄漏凭证数量(与其流行度和采用率相关)

GitGuardian认为,不仅使用AI服务的用户需要更好地保护密钥安全 ,AI技术本身也需要加强检测和保护密钥 。

报告指出,大语言模型(LLM)可以帮助快速分类泄露密钥并降低误报率。然而 ,要大规模应用此类技术 ,还需要解决运营成本、时间投入以及识别效率等方面的限制因素。

值得一提的是 ,GitHub在上个月启用了默认的推送保护功能,用于防止用户在将新代码推送到平台时意外泄露密钥 。

  • Tag:

相关文章

  • GitLab 收购初创安全公司 Oxeye

    近日,GitLab 收购一家由 Imperva 和 Check Point 资深安全专家创立的静态应用安全测试初创公司,以期提高应用层风险检测能力,减少误报。2017 年 GitLab 推出了静态应用
    2025-12-07
  • 探索iPadAir与iOS9.1的无限可能(一览iPadAir与iOS9.1的亮点与功能,发现更多乐趣)

    作为一款最新的iOS设备,搭载着最新的iOS系统,iPadAir配备iOS9.1带来了许多令人兴奋的功能和优化,让用户能够在工作和娱乐中体验到更多的便捷和乐趣。一:全新设计-薄如纸片又强如磐石iPad
    2025-12-07
  • 以可米酷漫画怎么样?(一款受欢迎的漫画软件)

    漫画作为一种受欢迎的娱乐形式,吸引了众多爱好者。随着移动互联网的快速发展,人们对于漫画的需求也越来越高。可米酷漫画作为一款备受关注的漫画软件,备受瞩目。本文将对可米酷漫画进行全面评测,从内容质量、用户
    2025-12-07
  • 万代版EVA初号机可动性分析(深入探究万代版EVA初号机的可动性表现及优势)

    EVA初号机作为《新世纪福音战士》中的主要机体之一,备受粉丝们的喜爱。而万代公司推出的万代版EVA初号机无疑是让人期待已久的产品。本文将从可动性的角度出发,对万代版EVA初号机进行深入分析,揭示其可动
    2025-12-07
  • 一种穷人式的内存泄露检测方式

    对于检测程序代码中的资源泄露问题,市面上已经有很多工具了,但是今天我再来介绍一种新的方式,这种方式不需要安装任何工具或者特定的编译器开关,也不需要第三方库。那就是:一直保持程序运行,直到泄露的原因自动
    2025-12-07
  • 探索14.5.a.0.242的功能和优势(一种全新的体验)

    随着科技的不断发展,14.5.a.0.242作为一种全新的产品,备受人们关注。本文将深入探讨14.5.a.0.242的功能和优势,带领读者一同领略这一全新体验。一:解读14.5.a.0.242的升级功
    2025-12-07

最新评论