Aggiornamenti recenti Marzo 23rd, 2023 5:14 PM
Mar 14, 2023 Dario Orlandi Approfondimenti, Leaks, News, RSS, Scenario, Scenario 0
GitGuardian ha pubblicato il nuovo report The State of Secrets Sprawl 2023, in cui analizza il codice pubblicato su GitHub nell’ottica della sicurezza informatica.
Secondo il rapporto, il numero di informazioni private e critiche (come password e chiavi API) rese disponibili involontariamente è cresciuta del 50% fino a raggiungere il valore di 5,5 su ogni 1.000 commit nei repository GitHub.
La percentuale può sembrare bassa, ma si traduce in almeno 10 milioni di informazioni segrete che vengono rese invece disponibili sui repository pubblici, per un totale di oltre 3 milioni di informazioni uniche distribuite.
L’analisi ha mostrato che il 38% delle divulgazioni riguardava segreti a entropia elevata, come le chiavi API e i seed dei generatori di numeri casuali, che rappresentano una minaccia grave per la sicurezza delle attività. Questi segreti sono diventati ancora più critici con l’aumento dell’uso del cloud.
Quando questi segreti vengono compromessi, possono causare danni significativi alle attività, sia in termini di costo che di reputazione. Anche se le password generiche rappresentano la maggioranza dei segreti compromessi (56%), le conseguenze della divulgazione dei segreti ad alta entropia sono molto più gravi.
Mackenzie Jackson, Developer Advocate di GitGuardian
Mackenzie Jackson, Developer Advocate di GitGuardian, ha commentato: “I segreti sono i gioielli della corona di qualsiasi azienda o organizzazione: possono davvero garantire l’accesso a tutti i sistemi e infrastrutture. Il rischio in caso di divulgazione è massimo perché può accadere qualsiasi cosa, da piccole esposizioni di dati fino al controllo completo del sistema, e tutto quello che sta nel mezzo”.
Secondo il report, milioni di chiavi si accumulano ogni anno non solo negli spazi pubblici, come le piattaforme di code-sharing, ma soprattutto in spazi chiusi come repository privati o risorse IT aziendali.
Ma nemmeno gli spazi privati sono al sicuro dalle minacce informatiche: Slack ha avvisato gli utenti che un numero limitato di token dei dipendenti era stato rubato, consentendo all’attore di minaccia di accedere ai repository di codice privati.
Anche il fornitore di piattaforme cloud Heroku ha riconosciuto che un utente malintenzionato ha ottenuto l’accesso ai token OAuth utilizzati per l’integrazione con GitHub, e ha rubato un database di password con hash e salt.
Il crescente utilizzo del paradigma infrastructure-as-code (IaC) sta portando ad un aumento delle perdite di segreti. Con l’IaC, gli sviluppatori gestiscono l’infrastruttura tramite codice, specificando la configurazione dell’infrastruttura utilizzata dall’applicazione, inclusi server, database e reti definite dal software.
I segreti sono spesso necessari per controllare questi componenti e i file di configurazione per Docker, Kubernetes o Terraform spesso contengono segreti. Tre tipi di file comunemente utilizzati come cache per le informazioni sensibili dell’applicazione (,Env, .Key e .Pem), sono considerati i più sensibili, perché contengono il maggior numero di segreti per file.
Gli sviluppatori dovrebbero evitare a ogni costo di caricare questi file in un repository pubblico. Ciò evidenzia l’importanza di un’adeguata sicurezza informatica quando si utilizzano queste tecnologie per garantire la protezione dei segreti delle aziende.
Mar 16, 2023 0
Mar 13, 2023 0
Mar 06, 2023 0
Mar 01, 2023 0
Mar 23, 2023 0
Mar 23, 2023 0
Mar 22, 2023 0
Mar 22, 2023 0
Mar 20, 2023 0
L’affermazione del lavoro ibrido e remoto ha...Mar 17, 2023 0
Il team Security Intelligence di Microsoft ha recentemente...Mar 17, 2023 0
Akamai ha pubblicato un nuovo report della serie State of...Mar 17, 2023 0
Nuove regolamentazioni all’orizzonte: dopo il GDPR,...Mar 16, 2023 0
Trend Micro ha diffuso i risultati della nuova ricerca What...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 23, 2023 0
IDC ha pubblicato la nuova edizione della Worldwide...Mar 23, 2023 0
Poste Italiane ha inaugurato un nuovo Fraud Prevention...Mar 22, 2023 0
I ricercatori di sicurezza di Google hanno individuato e...Mar 22, 2023 0
Kaspersky ha pubblicato un aggiornamento per il decryptor...Mar 21, 2023 0
L’FBI americano ha pubblicato il nuovo Internet Crime...