Phân tích tình trạng rò rỉ dữ liệu thông qua các kho lưu trữ công khai
Một nghiên cứu chuyên sâu về mã nguồn công khai trên GitHub đã phát hiện ra hơn 543.699 thông tin xác thực (credentials) vẫn còn hiệu lực. Đây là một phần quan trọng của tin tức an ninh mạng, phản ánh những rủi ro nghiêm trọng liên quan đến việc quản lý thông tin nhạy cảm trong môi trường phát triển phần mềm.
Dữ liệu được thu thập từ The Stack v3, một bộ cơ sở dữ liệu mã nguồn mở khổng lồ dùng để huấn luyện các mô hình ngôn ngữ lớn, bao gồm hàng tỷ tệp tin từ hơn 200 triệu kho lưu trữ. Việc phát hiện này nhấn mạnh rằng các thông tin đăng nhập bị lộ có thể duy trì khả năng truy cập trong nhiều năm, bất chấp các cơ chế bảo vệ hiện có của nền tảng.
Thực trạng rủi ro bảo mật từ các thông tin xác thực bị lộ
Kết quả nghiên cứu từ Truffle Security cho thấy trung bình một thông tin xác thực bị lộ đã tồn tại trong các nhánh mặc định của kho lưu trữ suốt 784 ngày. Đáng chú ý, khoảng 10% các thông tin này đã tồn tại hơn 6 năm, trong đó trường hợp lâu đời nhất là thông tin cấu hình máy chủ Erlang từ tháng 6 năm 2009 vẫn còn hiệu lực cho đến thời điểm kiểm tra.
Hệ thống giám sát và cảnh báo của GitHub đã có những bước tiến đáng kể trong việc ngăn chặn các rủi ro bảo mật này. Tuy nhiên, hơn 36% trong số các thông tin xác thực còn hiệu lực được ghi nhận xuất hiện sau khi tính năng “push protection” được kích hoạt mặc định cho người dùng miễn phí, cho thấy sự hạn chế trong việc bao phủ các định dạng dữ liệu cụ thể.
Các loại thông tin dễ bị đánh cắp dữ liệu và khả năng ngăn chặn
Nghiên cứu chỉ ra rằng khoảng 51,8% các thông tin xác thực còn hiệu lực rơi vào những định dạng mà tính năng bảo vệ mặc định không hỗ trợ. Điều này bao gồm các chuỗi kết nối cơ sở dữ liệu, khóa riêng tư (private keys) và khóa API của Google, vốn là mục tiêu hàng đầu dẫn đến rò rỉ dữ liệu nhạy cảm trên nền tảng.
- 69.041 thông tin xác thực cho tài khoản dịch vụ Google Cloud.
- 51.067 chuỗi kết nối MongoDB.
- 33.343 khóa API Google.
- 31.374 khóa Gemini đang hoạt động.
Mặc dù các khóa npm hoặc token của GitHub có tỷ lệ bị thu hồi cao sau khi phát hiện, các chuỗi kết nối cơ sở dữ liệu như PostgreSQL và MySQL lại duy trì tỷ lệ hoạt động rất lớn. Sự khác biệt này khẳng định rằng việc phát hiện chỉ là bước đầu, còn khả năng thu hồi tự động từ nhà cung cấp mới là biện pháp then chốt để ngăn chặn sự lạm dụng.
Khuyến nghị về an toàn thông tin và bảo mật mạng
Để đảm bảo an toàn thông tin trước nguy cơ bị xâm nhập, các tổ chức cần coi mọi thông tin xác thực đã được cam kết (committed) vào kho lưu trữ là dữ liệu đã bị xâm phạm. Việc đầu tiên cần thực hiện là thu hồi hoặc xoay vòng (rotate) các thông tin đó ngay lập tức thay vì chỉ thực hiện thao tác xóa mã nguồn.
Các nhóm bảo mật cần tích hợp các công cụ cảnh báo với quy trình thu hồi tự động và quét toàn bộ lịch sử Git thay vì chỉ tập trung vào các nhánh hiện tại. Ngoài ra, việc áp dụng các thông tin xác thực có thời gian sống ngắn (short-lived credentials) và hạn chế các ngoại lệ trong chính sách bảo vệ là những yêu cầu cần thiết để tối ưu hóa bảo mật mạng trong các dự án phát triển.










