Hunderttausende gültige Login-Daten lassen sich in GitHub-Code finden
Immer wieder landen Kombinationen aus Nutzernamen und Passwort sowie API-Schlüsel in Quellcodes und werden über öffentliche GitHub-Repositories für die Allgemeinheit zugänglich. Das sind keine Einzelfälle, wie eine aktuelle Untersuchung zeigt.
Insgesamt identifizierte Truffle 543.699 eindeutige Zugangsdaten, die sich in mehr als 1,1 Millionen Dateien und Repositories befanden. Berücksichtigt wurden dabei auch Kopien in Forks. Die untersuchten Daten stammen aus einem Datensatz zum Training großer Sprachmodelle und basieren auf einem GitHub-Crawl, der am 7. August 2025 abgeschlossen wurde.
Besonders auffällig ist die lange Lebensdauer vieler solcher eigentlich geheimen Daten. Die Hälfte der untersuchten Zugangsdaten blieb demnach mindestens 784 Tage öffentlich zugänglich. Rund zehn Prozent der noch funktionierenden Credentials waren älter als 6,3 Jahre. Das älteste weiterhin gültige Geheimnis stammte sogar aus dem Jahr 2009.
Auch die Häufigkeit solcher Funde hat zugenommen. Laut Truffle stieg die Zahl funktionierender Zugangsdaten pro einer Million Dateien von 3,72 im Jahr 2015 auf einen Höchststand von nun 11,62.
GitHub setzt seit 2022 auf die Funktion "Push Protection", die Code beim Hochladen auf bekannte Muster von API-Schlüsseln und Zugangstokens untersucht und entsprechende Uploads blockiert. Seit Mai 2023 steht dieser Schutz für öffentliche Repositories zur Verfügung, seit Februar 2024 ist er standardmäßig aktiviert. Die Funktion kann allerdings bereits veröffentlichte Zugangsdaten nicht automatisch ungültig machen und funktioniert offenbar auch nicht zu hundert Prozent zuverlässig.
Innerhalb der abgedeckten Kategorien zeigt Push Protection laut Truffle dennoch Wirkung: Die Zahl der offengelegten Zugangsdaten sank nach der standardmäßigen Aktivierung um 53 Prozent.
Wie groß der tatsächliche Missbrauch durch Angreifer ist, lässt sich aus der Untersuchung nicht ableiten. Truffle empfiehlt betroffenen Entwicklern, veröffentlichte Zugangsdaten umgehend zu ersetzen, Repositorys und deren Historie zu bereinigen und automatische Ablaufzeiten für aktive Geheimnis-Daten einzurichten.
Siehe auch:
Ältester Login existiert seit 2009
Das Unternehmen Truffle Security hat die öffentlichen GitHub-Repositories durchsucht und fand über 543.000 Zugangsdaten, die zumindest im Juli dieses Jahres noch gültig waren. Insgesamt hatten die Forscher 224 Millionen Repositories mit mehr als 58 Milliarden Dateien automatisiert ausgewertet.Insgesamt identifizierte Truffle 543.699 eindeutige Zugangsdaten, die sich in mehr als 1,1 Millionen Dateien und Repositories befanden. Berücksichtigt wurden dabei auch Kopien in Forks. Die untersuchten Daten stammen aus einem Datensatz zum Training großer Sprachmodelle und basieren auf einem GitHub-Crawl, der am 7. August 2025 abgeschlossen wurde.
Besonders auffällig ist die lange Lebensdauer vieler solcher eigentlich geheimen Daten. Die Hälfte der untersuchten Zugangsdaten blieb demnach mindestens 784 Tage öffentlich zugänglich. Rund zehn Prozent der noch funktionierenden Credentials waren älter als 6,3 Jahre. Das älteste weiterhin gültige Geheimnis stammte sogar aus dem Jahr 2009.
Auch die Häufigkeit solcher Funde hat zugenommen. Laut Truffle stieg die Zahl funktionierender Zugangsdaten pro einer Million Dateien von 3,72 im Jahr 2015 auf einen Höchststand von nun 11,62.
GitHub setzt seit 2022 auf die Funktion "Push Protection", die Code beim Hochladen auf bekannte Muster von API-Schlüsseln und Zugangstokens untersucht und entsprechende Uploads blockiert. Seit Mai 2023 steht dieser Schutz für öffentliche Repositories zur Verfügung, seit Februar 2024 ist er standardmäßig aktiviert. Die Funktion kann allerdings bereits veröffentlichte Zugangsdaten nicht automatisch ungültig machen und funktioniert offenbar auch nicht zu hundert Prozent zuverlässig.
Push Protection lindert zumindest
Entsprechend fanden die Forscher 199.843 Datensätze, die erst nach der standardmäßigen Aktivierung von Push Protection veröffentlicht wurden. Das entspricht rund 36,8 Prozent aller noch funktionierenden Zugangsdaten. Zudem fielen 51,8 Prozent der gefundenen Geheimnisse in Kategorien, die der Standardschutz von GitHub nicht blockiert. Dazu gehörten unter anderem Datenbank-Verbindungszeichenfolgen und Google-API-Schlüssel.Innerhalb der abgedeckten Kategorien zeigt Push Protection laut Truffle dennoch Wirkung: Die Zahl der offengelegten Zugangsdaten sank nach der standardmäßigen Aktivierung um 53 Prozent.
Wie groß der tatsächliche Missbrauch durch Angreifer ist, lässt sich aus der Untersuchung nicht ableiten. Truffle empfiehlt betroffenen Entwicklern, veröffentlichte Zugangsdaten umgehend zu ersetzen, Repositorys und deren Historie zu bereinigen und automatische Ablaufzeiten für aktive Geheimnis-Daten einzurichten.
Siehe auch:
Thema:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Beliebte Open-Source-Downloads
Videos zum Thema
Beiträge aus dem Forum
-
ein Blick auf die nächsten Open-Source-Events:
d-hubs - Gestern 23:38 Uhr -
der open-source-herbst
d-hubs - Gestern 23:18 Uhr -
Digitale Souveränität konkret: Schweiz startet Open-Source-Arbeitsplat
d-hubs - 10.09. 19:45 Uhr -
Concat Die freie Open-Source-Alternative
d-hubs - 01.09. 15:21 Uhr -
Foren Software Software Allgemein Der Open-Source-Spätsommer
d-hubs - 25.08. 22:30 Uhr
Weiterführende Links
Neue Nachrichten
- Beta-Update: Diese Funktionen testet Microsoft für Windows 11 v25H2
- Gigabit-Grundbuch: Neues Gesetz soll Glasfaserausbau beschleunigen
- AirPods Pro 3 + 40 GB Telekom: Bundle effektiv für nur 3,03 Euro/Monat
- Tesla Model 3: Facelift bringt 16-Zoll-Display und V2L-Funktion
- US-Irrsinn: Keine RTX 5090 ohne ID und signiertes Exportverbot mehr
- FritzFon-SOS-Ruf, Ausfallschutz und mehr: Neue FritzBoxen im Labortest
- Steam-Hardware-Umfrage: GeForce RTX 5070 nun die beliebteste GPU
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!