sikkerhet

Fant 17 000 hemmeligheter på Gitlab

En omfattende skanning av millioner av prosjekter avslører at tusenvis av gyldige passord og nøkler ligger åpent tilgjengelig.

Tusenvis av åpne prosjekter inneholder hemmelige passord og tilgangsnøkler som hvem som helst kan misbruke.
Tusenvis av åpne prosjekter inneholder hemmelige passord og tilgangsnøkler som hvem som helst kan misbruke.

Det er Telenor Cyberdefence som trekker frem de urovekkende funnene i sitt nyhetsbrev. De rapporterer at en sikkerhetsingeniør har gjennomgått samtlige offentlige prosjekter på plattformen Gitlab Cloud for å se etter sikkerhetshull.

Resultatene er nedslående. Undersøkelsen, som opprinnelig ble utført av sikkerhetsingeniør Luke Marshall og publisert på Red Team News, omfattet 5,6 millioner offentlige kodeprosjekter («repositories»).

Analysen avdekker over 17 000 verifiserte, aktive hemmeligheter spredt over 2 800 unike domener. Dette dreier seg ikke om utgåtte passord, men gyldige tilganger som API-nøkler, skytilgangsnøkler og databasepassord.

Hva er Gitlab?

For de som kjenner til Github, er Gitlab en direkte konkurrent som gjør mye av det samme. Det er en plattform der utviklere lagrer, deler og samarbeider om kildekode. Mens Microsoft-eide Github er den største aktøren, er Gitlab en populær utfordrer som ofte foretrekkes av bedrifter for sine verktøy for automatisering. Felles for begge plattformer er risikoen for menneskelige feil.

«Zombie»-hemmeligheter

Et av de mest spesielle funnene er levetiden på lekkasjene. Som Telenor Cyberdefence påpeker i sin oppsummering, strekker mange av de eksponerte hemmelighetene seg «flere år tilbake, noen helt tilbake til 2009».

Det ironiske med funnet fra 2009 er at dette var nærmere to år før Gitlab ble lansert. Det rapporten omtaler som «zombie»-hemmeligheter stammer trolig fra gamle prosjekter som er importert fra andre steder, og viser at sensitiv data ikke dør av seg selv.

Alvorlige konsekvenser

Skanningen ble gjennomført ved hjelp av verktøyet Trufflehog, et sikkerhetsverktøy i åpen kildekode, som ble satt opp til å sjekke om nøklene faktisk virket. Dette betyr at falske alarmer ble luket ut.

Spesielt utsatt var nøkler til skytjenester som Google Cloud Platform og Amazon Web Services. Dersom ondsinnede aktører får tak i disse, kan de i teorien få en direkte bakdør med tilgang til virksomheters infrastruktur og kundedata.

Rapporten understreker nok en gang viktigheten av gode rutiner: Hemmeligheter skal aldri lagres i klartekst sammen med koden.

Powered by Labrador CMS