ARTICLE · 1101708
474 个泄露的 GitHub App 私钥至今仍有效:
474 个泄露的 GitHub App 私钥至今仍有效:
安全公司 GitGuardian 查了一堆泄露的 GitHub App 私钥,结果发现 474 个至今还能正常登录。
他们从公开渠道筛出 4802 个暴露的密钥,挨个去 GitHub API 上验证。四年前的老钥匙,攻击者今天拿来照样能进私有仓库。
很多人以为删掉代码里的私钥就完事了。但 GitHub App 私钥永不过期,不手动重新生成,它就永远有效。更绝的是,一个应用能被几百个组织安装。2024 年泄露的一把钥匙,直接牵连了 300 个组织。
这 474 把活着的钥匙权限大得吓人:七成多能读私有仓库,两百多个能往里改代码。还有几十个能控制自动化工作流,甚至接管整个组织。
最扎心的是,这些全都是不小心提交上去又被遗忘的。没有高深攻击,只有“以为删了就没事”的误会。
密钥的世界里没有默认过期,只有主动作废。
原文474 个泄露的 GitHub App 私钥至今仍有效:密钥不会过期,只会被遗忘
河北,1小时前,