The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях"  +/
Сообщение от opennews (??), 03-Апр-25, 12:13 
Компания GitHub опубликовала статистику о выявленных в 2024 году утечках конфиденциальных данных, таких как ключи шифрования, пароли к СУБД и токены доступа к API. За год было выявлено более 39 миллионов случаев подобных утечек. GitHub также представил несколько новых инициатив для усиления защиты от утечек: сервисы  "Secret Protection" и "Code Security" теперь доступны в виде отдельных продуктов; для организаций GitHub Team реализованы расширенные инструменты проверки безопасности; обеспечено бесплатное сканирование утечек в проектах организаций...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=63013

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 03-Апр-25, 12:13   +/
Так задумано, какой ещё недосмотр для публичного репозитория.
Ответить | Правка | Наверх | Cообщить модератору

4. Сообщение от Аноним (4), 03-Апр-25, 13:07   –2 +/
Разрабы что, про gitignore вообще слыхать не слыхивали?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #5, #6

5. Сообщение от sotlef (ok), 03-Апр-25, 13:24   +4 +/
github это не только для разрабов, там куча студентов сохраняют результаты своих лабораторок, кто-то использует его как файлопомойку. Я к тому, что контингент там разный со всего мира и уровень их квалификации сомнительный.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

6. Сообщение от Аноним (6), 03-Апр-25, 13:39   +3 +/
не поможет. Обычно пишут API ключ во время тестирования прямо в код и потом выносят его в .ENV а в истории он все равно сохраняется.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

7. Сообщение от Соль земли (?), 03-Апр-25, 13:42   –1 +/
Странно, я вроде 40 млн выкладывал.
Ответить | Правка | Наверх | Cообщить модератору

8. Сообщение от Аноним (8), 03-Апр-25, 13:50   +/
Зачем хранить ключи, пароли и токены в репозитории? Что такая проблема подтянуть все из внешней директории?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #29, #31

9. Сообщение от Ося Бендер (?), 03-Апр-25, 13:52   –4 +/
Билли со Стивом денежку захотели. Поиздержались наверно. Типо "заботятся", бесплатно чего-то там сканируют.
Ага, знаем, плавали. Потом будут бабосики стричь. Бузинес, ничего лишнего.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #35

10. Сообщение от Аноним (10), 03-Апр-25, 13:53   +1 +/
Они извещают, тех кто оставил персональную информацию или просто для АНБ стараются.
Смысл траты электричества какой? Ну не для того же, чтобы раз в год блеснуть.
Ответить | Правка | Наверх | Cообщить модератору

12. Сообщение от Аноним (12), 03-Апр-25, 13:56   –5 +/
Что лишний раз подтверждает, что гитхаб - это прежде всего хостинг хеловордов от гордых Васянов. Гитхабу надо сделать таксу рублей так 5 в месяц, чтобы отсеить хеловортщиков, и чтобы остались денежные клиенты, чтобы халявщики не спамили попусту туда пароли. Вот так то.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #25, #36

15. Сообщение от Аноним (15), 03-Апр-25, 15:20   +1 +/
А всё почему? Потому что в каждой второй статье для начинающих по гиту пишут такое:
git add .
git commit -m "message"

Руки отрывать тому кто так учит начинающих. Учите их пользоваться нормальными UI утилитами, в которых видно что и куда ты коммитаешь.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #37

16. Сообщение от Ося Бендер (?), 03-Апр-25, 15:27   +1 +/
Ага, а откуда потом хакиры будут пароли ко всяким базам брать? Все правильно учат.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

18. Сообщение от Аноним (18), 03-Апр-25, 16:59   +4 +/
В комментариях все такие молодцы, никогда не допускают ошибок, не хелловторщики ж какие-то! Даже завидно немного. Сам-то я хоть и админил 20+ лет, а бывало, что и бесконечный цикл писал, и лимит рекурсии исчерпывал, и токены по запаре бывало тоже коммитил, и даже прод ронял в пятницу вечером. То ли я бракованный у папы с мамой вышел, то ли прав был мой дед, когда говорил что ошибок не бывает только у тех, кто ничего не делает.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #19

19. Сообщение от Аноним (19), 03-Апр-25, 18:20   –1 +/
> то ли прав был мой дед

то ли вы занимались вовсе не тем делом, куда админить, и куда - "бесконечный цикл писал, и лимит рекурсии исчерпывал".

> То ли я бракованный

девжопс одним словом.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #20

20. Сообщение от Аноним (20), 03-Апр-25, 19:29   +/
> то ли вы занимались вовсе не тем делом

Ну если бы он ток админил, тогда прод ронял был.
Если бы программировал - "бесконечный цикл писал, и лимит рекурсии исчерпывал".

И т.д.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #32

25. Сообщение от blkkid (?), 03-Апр-25, 22:12   +/
у анонимов кроме "запретить" и "на мороз выкинуть" хоть какие-то решения ещё бывают?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #33

26. Сообщение от Аноним (26), 03-Апр-25, 22:36   +/
> файлы конфигурации с паролями к СУБД

Это мой пароль SYSDBA/masterkey?

> а также прописанные в коде токены или ключи доступа к API

Ну апупеть просто... многие из этих ключей/токенов часто и не являются секретными и всё равно придётся их включить в исполняемый файл/на страницу и т.д.
Нужен был api-key от google-maps и первая попавшаяся страница с картой проезда в ООО "Рога И Копыта" спасла от необходимости регить ненужный сервис ради трёх запросов.


Хоть сотня чего-нибудь вменяемого в 39 миллионах найдётся?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #27

27. Сообщение от Аноним (1), 03-Апр-25, 22:44   +1 +/
Придётся проверить все 39 миллионов. Уверен, ты справишься, ради таких-то сокровищ! Не забудь написать когда пройдёшь первые 20 миллионов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26 Ответы: #28, #39

28. Сообщение от Аноним (26), 03-Апр-25, 22:46   –1 +/
> Уверен, ты справишься

Уверен, что там даже и не утечка секретных данных. Перечитай на что отвечал...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27 Ответы: #30

29. Сообщение от нах. (?), 03-Апр-25, 23:04   +1 +/
Оно само!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

30. Сообщение от нах. (?), 03-Апр-25, 23:08   +/
Не, ну токены для доступа к ентер-прайсному документообороту это вот как ты думаешь - секретное данное или погулять вышло? А оно - вотъ!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28

31. Сообщение от Аноним (-), 03-Апр-25, 23:31   +1 +/
Чтобы прога могла стартануть без корректного config.ini - придётся задать какие-то дефолты прямо в коде. Или чтобы тесты нормально отработали.
Это правда должен быть не access_token и не пароль от "боевого" сервера СУБД.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #38

32. Сообщение от Аноним (18), 04-Апр-25, 02:38   +1 +/
Эникеям и админам локалхостов невдомёк почему на позиции сисадминов нужны только те, кто умеет программировать и может кодить хотя бы на паре языков, в довесок ко всему остальному стэку технологий. Ну что ж, картриджи тоже надо кому-то трясти.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

33. Сообщение от Аноним (33), 04-Апр-25, 02:51   +/
сразу видно, что мороза ты не видел
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

35. Сообщение от Дмитрий (??), 04-Апр-25, 05:15   +/
Это любой может сканировать у них даже api есть.
У нас в криптопроекте бабло как то украли. Случайно закомитили приватный кюч, прошло всего 15 мин и деньги уткли.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

36. Сообщение от Дмитрий (??), 04-Апр-25, 05:18   +/
Ага, научи микрософт как им вести бизнес ))))
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12

37. Сообщение от Василийemail (??), 04-Апр-25, 06:42   +/
`git add -p bd-connectilor.petuhon` - добавить изменения по частям
`git diff --cached` - посмотреть дифф перед коммитом
`git reset --soft commit_before_wip_changes_sha && git commit ...` - удалить неудачные попытки из истории и закоммитить конечный результат перед пушем
`git rebase --interactive commit_before_fuckup_sha && git commit --amend file-w-fuckup && git rebase --continue` - изменить коммит в истории
Ну и
`git show` - посмотреть что ты там поменял в последнем коммите

Не знаю гуёв, которые могут больше, чем эти команды. Лучше сразу приучать консолью пользоваться

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

38. Сообщение от Аноним (38), 04-Апр-25, 07:17   –1 +/
> Чтобы прога могла стартануть без корректного config.ini

Единственное, что должна сделать прога без корректного конфига, - выругаться на конфиг и выйти.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

39. Сообщение от Аноним (39), 04-Апр-25, 12:26   +/
> Придётся проверить все 39 миллионов

А вот как раз одновременно с выпуском закона о штрафах за утечки данных.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру