开源噩梦:GitHub一年泄露上千万密钥


天融信教育
天融信教育 2024-03-14 12:45:33 65487
分类专栏: 资讯
图片

 

据GitGuardian的最新报告,2023年GitHub平台上发生了大规模的敏感信息泄露事件,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,其中绝大部分信息在泄露后5天内仍保持有效。
凭证泄漏首次成为数据泄漏主因
2023年凭证泄露首次成为网络攻击和数据泄漏的主要原因。2023年的Sophos报告指出,凭证泄露是上半年所有攻击事件的根源之一,占比高达50%。漏洞利用紧随其后,占23%。
作为全球最受欢迎的代码托管和协作平台,GitHub上的密钥泄露事件自2020年以来呈快速恶化的增长趋势:

图片

2020-2023年GitHub凭证信息泄漏快速 增长来源:GitGuardian
2023年,GitGuardian扫描了11亿次提交(+10.6%),其中800万次提交至少暴露了一个秘密(+30.3%)。
GitGuardian向泄露密钥的用户发送了180万封免费电子邮件提醒,但仅仅只有1.8%的用户采取了措施纠正错误。泄露的敏感信息包括账户密码、API密钥、TLS/SSL证书、加密密钥、云服务凭证、OAuth令牌等,这些信息一旦落入外部人员手中,可能会导致数据泄露和财务损失。
凭证泄露的重灾区
2023年GitHub密钥泄露最为严重的国家是印度、美国、巴西、中国、法国、加拿大、越南、印度尼西亚、韩国和德国。

图片

泄露最为严重的行业是IT行业,占比高达65.9%。其次是教育行业,占比20.1%。其他行业(科学、零售、制造、金融、公共管理、医疗、娱乐、交通)泄露占比为14%。
AI泄密暴增
生成式AI工具在2023年呈爆发式增长,在GitHub上泄露的AI项目相关密钥数量也同步增长。
与2022年相比,2023年在GitHub上泄露的OpenAI API密钥数量激增了1212倍,平均每月泄露46,441个API密钥,成为报告中增长最快的泄露数据点。OpenAI旗下的产品ChatGPT和DALL-E广受欢迎,不仅局限于科技圈。许多企业和员工会在ChatGPT提示中输入敏感信息,一旦密钥泄露,后果将不堪设想。
开源AI模型仓库Hugging Face的泄露密钥数量也急剧增加,这与其在AI研究人员和开发者中的日益流行直接相关。
OpenAIAPI密钥与Hugging Face用户访问令牌的月度泄漏数量 数据来源:GitGuardian
其他AI服务(例如Cohere、Claude、Clarifai、Google Bard、Pinecone和Replicate)也出现了密钥泄露事件,但数量远低于OpenAI和Hugging Face。

图片

不同人工智能项目的每月泄漏凭证数量(与其流行度和采用率相关) 来源:Gitguardian
GitGuardian认为,不仅使用AI服务的用户需要更好地保护密钥安全,AI技术本身也需要加强检测和保护密钥。
报告指出,大语言模型(LLM)可以帮助快速分类泄露密钥并降低误报率。然而,要大规模应用此类技术,还需要解决运营成本、时间投入以及识别效率等方面的限制因素。
值得一提的是,GitHub在上个月启用了默认的推送保护功能,用于防止用户在将新代码推送到平台时意外泄露密钥。

相关阅读

1.数据安全人才培养需求分析与实践!
2.网络安全知识技能大讲堂来啦~
3.2024上半年开课计划看过来,补齐加薪“漏洞”!
4.天融信获中国计算机行业协会数据安全专业委员会“优秀贡献奖”
图片
图片
官网:http://www.topsec-edu.cn
热线:400-017-0077
邮箱:service@topsec-edu.cn
客服:topsec-sky

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=52389
赞同 3
评论 0 条
天融信教育L3
粉丝 0 发表 38 + 关注 私信
上周热门
银河麒麟添加网络打印机时,出现“client-error-not-possible”错误提示  1448
银河麒麟打印带有图像的文档时出错  1365
银河麒麟添加打印机时,出现“server-error-internal-error”  1151
统信桌面专业版【如何查询系统安装时间】  1073
统信操作系统各版本介绍  1070
统信桌面专业版【全盘安装UOS系统】介绍  1028
麒麟系统也能完整体验微信啦!  984
统信【启动盘制作工具】使用介绍  627
统信桌面专业版【一个U盘做多个系统启动盘】的方法  575
信刻全自动档案蓝光光盘检测一体机  483
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
我有15积分有什么用? 13
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
中央国家机关政府采购中心:应当将CPU、操作系统符合安全可靠测评要求纳入采购需求 8

添加我为好友,拉您入交流群!

请使用微信扫一扫!