夜雨聆风学习资料网

ARTICLE · 1101709

474 个泄露的 GitHub App 私钥至今仍有效:

474 个泄露的 GitHub App 私钥至今仍有效:

安全公司 GitGuardian 查了一堆泄露的 GitHub App 私钥,结果发现 474 个至今还能正常登录。

他们从公开渠道筛出 4802 个暴露的密钥,挨个去 GitHub API 上验证。四年前的老钥匙,攻击者今天拿来照样能进私有仓库。

很多人以为删掉代码里的私钥就完事了。但 GitHub App 私钥永不过期,不手动重新生成,它就永远有效。更绝的是,一个应用能被几百个组织安装。2024 年泄露的一把钥匙,直接牵连了 300 个组织。

这 474 把活着的钥匙权限大得吓人:七成多能读私有仓库,两百多个能往里改代码。还有几十个能控制自动化工作流,甚至接管整个组织。

最扎心的是,这些全都是不小心提交上去又被遗忘的。没有高深攻击,只有“以为删了就没事”的误会。

密钥的世界里没有默认过期,只有主动作废。

原文474 个泄露的 GitHub App 私钥至今仍有效:密钥不会过期,只会被遗忘
河北,1小时前,

相关学习资料