首页 九游会网址在线玩吗介绍 产品展示 新闻动态
560万个GitLab公开存储库扫描结果,超过1.7万组云计算凭证仍有效
发布日期:2025-12-17 05:46    点击次数:85

安全工程师Luke Marshall针对GitLab云计算服务展开大规模扫描,利用秘密扫描工具TruffleHog检查约560万个GitLab公开存储库,最后确认有超过1.7万组凭证在扫描时经验证仍可使用,涵盖云计算服务密钥、API访问权限与平台专用Token。

Luke Marshall这次研究的目标,是掌握GitLab所有公开存储库中凭证外流的整体状况,而非只抽样少数项目。Luke Marshall通过GitLab公开API枚举所有标示为公开的项目,创建约560万个存储库清单交由TruffleHog扫描。扫描结果显示,这些有效凭证分散在约2,804个域名或组织,类型以云计算与SaaS服务密钥为主,其中Google云计算平台凭证是最常见的一类。

他估算,大约每1,060个GitLab公开存储库,就会找到至少一组仍能使用的GCP凭证,有些凭证出现于2009年的提交记录,虽然这些记录应是从旧系统或其他平台导入,但仍被验证为有效,也就是说只要组织没有主动汰换与撤销,密钥就可能在程序代码历史里存活十年以上。

由于存储库数量庞大,Luke Marshall将整个扫描流程构建在AWS云计算,他先使用本机程序把560万个GitLab存储库名称丢进AWS Simple Queue Service队列,再由大量启动的AWS Lambda函数负责取出任务,并调用TruffleHog扫描并回传结果。

该研究显示凭证泄露存在平台当地性现象,TruffleHog在GitLab公开存储库共找到406组仍可使用的GitLab凭证,但在Bitbucket仅找到16组GitLab凭证,Luke Marshall指出,开发者在自己最常使用的平台,更容易意外提交该平台本身的访问密钥。

研究中发现一个由个人电子邮件账号提交的Slack Token,通过后续分析,确认这组Token实际属于某家企业的Slack与Okta登录环境,而该案例在负责任通报后被评为最高优先级,并核发2,100美元奖金。Luke Marshall在过程中协助多家组织撤销外流凭证,也通过漏洞回应与奖励计划累积超过9,000美元报酬。

Luke Marshall此前也曾以相同方法扫描Bitbucket公开存储库,当时检查约260万个项目,找到6,212组仍有效的凭证,累积约1万美元奖金,与这次GitLab结果相比,GitLab上的有效凭证约为Bitbucket三倍,但奖励金额却相近,显示凭证外流的件数与实际风险未必成正比。另外,Luke Marshall提醒,程序代码托管平台中的长期有效云计算与平台凭证,需要企业通过例行的大规模自动化扫描主动找出并撤销,避免多年未轮替的密钥长期暴露在程序代码历史里。



Powered by 九游会网址在线玩吗 @2013-2022 RSS地图 HTML地图

Copyright Powered by站群 © 2013-2024