Guia de Compras e Reviews

Mais de 543 mil senhas e chaves de acesso estão expostas no GitHub

Mais de 543 mil senhas, chaves de API e tokens de acesso expostos publicamente no GitHub continuavam válidos e funcionando em julho deste ano. Os dados fazem parte de um estudo recém-publicado pela empresa de cibersegurança Truffle Security, que analisou 224 milhões de repositórios públicos e mais de 58 bilhões de arquivos contidos na base de dados The Stack v3.

Mais de 543 mil senhas e chaves de acesso estão expostas no GitHub 

De acordo com o funcionamento da ferramenta disponibilizada pelo GitHub, o recurso padrão de segurança, o Push Protection, atua no bloqueio de novas chaves protegidas para o código público, mas não tem como função revogar ou cancelar acessos que já foram publicados antes da ativação do recurso ou de tipos de dados não reconhecidos pelo padrão.

Falhas no bloqueio mantêm dados expostos

O levantamento revelou que o tempo médio em que uma credencial única permaneceu exposta e acessível na plataforma foi de 784 dias, o equivalente a mais de dois anos. Cerca de 10% de todas as credenciais ativas encontradas eram mantidas no ar há mais de seis anos, e a mais antiga delas foi publicada originalmente em 2009.

No total, os pesquisadores identificaram 543.699 credenciais únicas, porém o número de exposições individuais passou de 1,1 milhão devido à replicação de arquivos em cópias e forks de projetos.

O teste de corpus fechou em 7 de agosto de 2025, portanto, 2025 cobre sete meses. A visão por milhão de arquivos é a comparação justa entre os períodos. Foto: Reprodução/Truffle Security

O volume de chaves vazadas na plataforma surpreendeu até mesmo os especialistas durante a realização da varredura. “É mais do que o dobro das 221.303 credenciais de trabalho que encontramos quando digitalizamos 7,6 petabytes de dados de treinamento do Hugging Face”, destacaram.

Diferença entre serviços e o papel do cancelamento

A eficiência da ferramenta de proteção do GitHub varia conforme o tipo de dado vazado. A proteção padrão bloqueia o upload de chaves com formatos específicos e conhecidos de mais de 180 provedores. No entanto, 51,8% de todas as credenciais ativas encontradas pelos pesquisadores pertencem a categorias não bloqueadas por padrão, como strings de conexão de bancos de dados, chaves privadas e chaves da API do Google.

O estudo exemplifica essa limitação ao comparar a situação de diferentes tipos de serviços. Das mais de 100 mil chaves de acesso do gerenciador de pacotes npm expostas no código, apenas uma continuava funcionando, porque o provedor cancela os acessos vazados automaticamente. No caso das credenciais de contas de serviço do Google Cloud, das 126 mil expostas, mais de 69 mil continuavam totalmente válidas e ativas no momento da verificação.

A idade é medida a partir da última modificação do arquivo segurando a credencial para o dia em que foi verificado. O Stack v3 não mantém nenhum histórico de commit, então esta é a data de vazamento disponível mais próxima. Foto: Reprodução/Truffle Security

Riscos no código e recomendações de segurança

A quantidade de dados expostos por arquivo aumentou progressivamente ao longo da década passada. Em 2014, a taxa era de 3,72 credenciais ativas por milhão de arquivos na plataforma. Em 2025, esse índice atingiu o pico de 11,62 credenciais por milhão de arquivos. Quase 200 mil das chaves válidas encontradas chegaram ao repositório público após o GitHub ativar a proteção automática para todos os usuários em fevereiro de 2024.

Os pesquisadores reforçam que a prevenção antes do envio do código não resolve o acúmulo de dados antigos expostos na plataforma. “O Push Protection é um bom controle e para os segredos na porta. Ele não tem nada a dizer sobre os 543.699 que já estão do lado de dentro, e nunca foi projetado para isso”.

Cada painel é a parte dos vazamentos daquele ano daquela família que ainda se autenticava quando os testamos. A linha tracejada é 29 de fevereiro de 2024, quando a proteção push se tornou o padrão. Os marcadores ocos são anos em que nada sobreviveu, o que um eixo de log não pode colocar de outra forma. Foto: Reprodução/Truffle Security

Para evitar riscos de invasões e vazamentos de sistemas, a recomendação prática dos especialistas para os desenvolvedores é tratar qualquer chave enviada ao código público como comprometida imediatamente:

Trate uma credencial enviada como queimada no momento em que ela pousar no código, independentemente de algo ter sinalizado isso ou não. Rotacione primeiro e limpe o histórico em segundo lugar

Pesquisadores da Truffle Security, em relatório

Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.




Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/mais-de-543-mil-senhas-e-chaves-de-acesso-estao-expostas-no-github/

Luísa Giraldo

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo
Verified by MonsterInsights