秘密蔓延威胁软件供应链,硬编码秘密激增67%

发布时间 - 2023-03-22 16:46:54    点击率:976次

2022年检测到的硬编码秘密数量比2021年高出67%,公开GitHub提交中就发现了1000万个新增秘密。以上数据出自GitGuardian的《2023年秘密蔓延状况》报告。报告显示,硬编码秘密和秘密蔓延(在多个不同位置存储秘密)加速威胁软件供应链安全。

由于常以明文存储,硬编码秘密造成了重大安全风险,可方便攻击者从源代码中抽取秘密。代码注入或数据泄露等其他安全漏洞也会无意中披露或暴露硬编码秘密。

2022:秘密泄露大年

GitGuardian扫描了去年以来的10亿多个提交,发现2022里秘密相关的泄露尤其多。1330万在2022年向GitHub推送了代码的不同作者中,135万意外暴露了秘密;同时,5.5‰的提交暴露了至少一个秘密,相比2021年增长了50%。GitGuardian将秘密分为两类:特定秘密和通用秘密。特定检测器匹配AWS访问密钥或MongoDB数据库凭证等可识别秘密,特定秘密占了研究中检出秘密的33%。通用秘密占检出秘密的67%,通用检测器匹配公司电子邮件和硬编码在文件中的密码等秘密。

2022年捕获的几大特定秘密是google_api_key、private_key_rsa、private_key_generic、googlecloud_keys和postgresql_credentials。GitGuardian的研究发现,密码、高熵秘密和用户名/密码对是最常见的通用秘密。报告提到了最近的几个案例:利用来攻击Uber和CircleCI的秘密;影响LastPass、微软、Okta和三星等公司的被盗源代码存储库;影响Android、丰田和Infosys的公开暴露秘密。

硬编码秘密和秘密蔓延威胁软件供应链

报告指出,硬编码秘密和秘密蔓延对软件供应链安全造成了重大威胁。“秘密可能经由不止一条途径暴露,而源代码这种资产可能很快就被分包商搞丢了,当然,源代码盗窃也会弄丢源代码。”报告补充道,暗网上与API秘密共享相关的讨论和活动也是个日益严重的问题。“围绕盗卖API密钥的讨论是最近两年暗网上相对较新的一种现象,我们预计这种现象会继续发展。”想要通过入侵供应链扩大恶意软件传播范围的黑客也讨论了源自公开存储库的凭证和轴点。

Omdia高级首席分析师Fernando Montenegro向安全媒体CSO透露:“关键问题在于,无论是出于安全原因还是基础设施升级等非安全原因,很难更改都是硬编码秘密一项非常理想的特性,而硬编码秘密不仅很难更改,还有可能暴露在任何能接触到源代码的人眼前。”这一重大问题可导致攻击者能利用该信息实施假冒攻击或者进一步获取目标环境相关敏感信息。“其后果可能从负面审计结果直到全面基础设施入侵和大规模数据渗漏。目前,这些秘密常现身于Git等源代码控制系统中,此类系统又可能进一步扩大秘密的暴露范围,甚至可能直接暴露在公众眼前。”

Veracode首席信息安全官Sohail Iqbal同意这种观点,并表示,硬编码秘密很容易被盗和暴露,对熟悉秘密的资源构成了内部人威胁。“商业产品中的硬编码秘密为大规模DDoS攻击铺平了道路。不断增加的大量供应链攻击表明内嵌秘密的持续集成/持续交付(CI/CD)管道面临极高风险。”

解决硬编码秘密和秘密蔓延的安全风险

公司必须明白,源代码是自己最宝贵的资产之一,必须妥善保护。“第一步就是清晰审计公司在秘密方面的安全形势:这些秘密在何处如何使用的?在哪儿泄露的?如何准备应对最坏情况?类似很多其他安全挑战,秘密安全防护不佳通常涉及人员、流程和工具三个方面。重视遏制秘密蔓延的公司必须同时在所有这些方面开展工作。”

GitGuardian补充称,可在各个层级左移硬编码秘密检测与缓解,从而构筑贯穿整个开发周期的深度防御。可供使用的策略包括:

● 实时监控集成了本地版本控制系统(VCS)或CI的所有存储库的提交和合并/拉取请求。

● 自用预接收检查加强中央存储库防泄露。

● 做好长期规划:制定策略处理通过历史分析发现的事件。

● 实施秘密安全冠军计划。

Montenegro表示:“设计不使用硬编码秘密的环境应成为大多数公司的头等要务。解决方案各不相同,包括秘密管理工具、源代码审查等。第一步就是从开发人员和安全工程师直到其各自的管理链条,公司内部普遍接受硬编码秘密是个‘必须修复’的安全设计缺陷。

GitGuardian《2023年秘密蔓延状况》报告

https://www.gitguardian.com/files/the-state-of-secrets-sprawl-report-2023

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线