CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए। “Private‑CISA” नाम की इस रिपॉज़िटरी में सैकड़ों MB का आंतरिक डेटा था, जो CISA और U.S. हालाँकि एजेंसी ने कहा कि किसी वास्तविक हैक या डेटा के दुरुपयोग का सबूत न...

Create a landscape editorial hero image for this Studio Global article: How were sensitive credentials for the U.S. cybersecurity agency CISA accidentally exposed on a public GitHub repository by a contractor, wh. Article summary: A CISA contractor reportedly left a public GitHub repository containing sensitive operational material and credentials tied to CISA/DHS systems, including AWS GovCloud keys, plaintext passwords, tokens, and internal conf. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "## ‘This kind of exposure happens with alarming frequency,’ said an expert; here’s what CSOs and CIOs should do to protect employees’ and contractors’ GitHub repositories. Until a" source context "Contractor's public GitHub account exposed GovCloud and CISA ..." Reference image 2: visual subject "# CISA Contracto
अमेरिका की प्रमुख नागरिक साइबर सुरक्षा एजेंसी Cybersecurity and Infrastructure Security Agency (CISA) से जुड़ी एक बड़ी सुरक्षा चूक तब सामने आई जब एक कॉन्ट्रैक्टर द्वारा संचालित सार्वजनिक GitHub रिपॉज़िटरी में कई संवेदनशील क्रेडेंशियल्स उजागर हो गए। इसमें पासवर्ड, क्लाउड एक्सेस कीज़ और आंतरिक सिस्टम से जुड़े टोकन शामिल थे।
रिपोर्ट्स के अनुसार, यह रिपॉज़िटरी महीनों तक सार्वजनिक रूप से उपलब्ध रही। बाद में जब इस समस्या की सूचना दी गई तो इसे हटा दिया गया। CISA का कहना है कि उसे इस बात का कोई सबूत नहीं मिला कि इन क्रेडेंशियल्स का दुरुपयोग हुआ या किसी तरह की पुष्टि‑योग्य सुरक्षा सेंध (breach) हुई।
यह समस्या GitHub पर मौजूद एक रिपॉज़िटरी से जुड़ी थी, जिसे कथित तौर पर CISA के लिए काम करने वाले एक कॉन्ट्रैक्टर ने बनाया और मेंटेन किया था। दिलचस्प बात यह है कि इस रिपॉज़िटरी का नाम “Private‑CISA” था, लेकिन यह वास्तव में सार्वजनिक रूप से उपलब्ध थी।
सुरक्षा शोधकर्ताओं के मुताबिक इस रिपॉज़िटरी में सैकड़ों मेगाबाइट का आंतरिक डेटा था, जिसमें ऐसे दस्तावेज़ और कॉन्फ़िगरेशन फाइलें शामिल थीं जो बताती हैं कि एजेंसी अपने सॉफ़्टवेयर और इंफ्रास्ट्रक्चर को कैसे बनाती, टेस्ट करती और डिप्लॉय करती है।
क्योंकि रिपॉज़िटरी पब्लिक थी, इसलिए कोई भी व्यक्ति इसे खोजकर इसके अंदर मौजूद फाइलें डाउनलोड कर सकता था।
रिपॉज़िटरी में CISA और U.S. Department of Homeland Security (DHS) से जुड़े कई प्रकार के संवेदनशील डेटा पाए गए, जिनमें शामिल थे:
कुछ क्रेडेंशियल्स कथित तौर पर उच्च‑अधिकार (high‑privilege) वाले AWS GovCloud अकाउंट्स से जुड़े थे। AWS GovCloud Amazon का विशेष क्लाउड वातावरण है, जिसे अमेरिकी सरकारी एजेंसियों और संवेदनशील वर्कलोड के लिए बनाया गया है।
साइबर सुरक्षा विशेषज्ञों के अनुसार, यदि ऐसे क्लाउड कीज़ या एक्सेस टोकन सक्रिय रहें तो वे सीधे सिस्टम या क्लाउड संसाधनों तक पहुँच दे सकते हैं।
इस सुरक्षा चूक का पता GitGuardian नाम की साइबर सुरक्षा कंपनी के शोधकर्ता Guillaume Valadon ने लगाया। यह कंपनी सार्वजनिक कोड रिपॉज़िटरी को स्कैन करके ऐसे “सीक्रेट्स” (जैसे API keys या पासवर्ड) खोजती है जो गलती से अपलोड हो जाते हैं।
GitGuardian के स्वचालित टूल्स ने उस रिपॉज़िटरी में मौजूद संवेदनशील जानकारी को फ़्लैग किया। कंपनी ने पहले रिपॉज़िटरी से जुड़े GitHub अकाउंट या कॉन्ट्रैक्टर को चेतावनी भेजने की कोशिश की, लेकिन जवाब नहीं मिला।
जब कई प्रयासों के बाद भी प्रतिक्रिया नहीं मिली, तो 15 मई को Valadon ने साइबर सुरक्षा पत्रकार Brian Krebs से संपर्क किया। इसके बाद इस मामले को अधिकारियों तक पहुँचाया गया और सार्वजनिक रूप से रिपोर्ट किया गया।
इसके तुरंत बाद GitHub रिपॉज़िटरी ऑफ़लाइन कर दी गई।
हालाँकि रिपॉज़िटरी बाद में हटा दी गई, लेकिन इससे कई संभावित जोखिम पैदा हो सकते थे। अगर क्रेडेंशियल्स उस समय तक सक्रिय थे, तो वे सैद्धांतिक रूप से निम्नलिखित तक पहुँच दे सकते थे:
रिपोर्ट्स में कहा गया कि खोज के समय कुछ क्रेडेंशियल्स अभी भी सक्रिय दिखाई दे रहे थे।
हालाँकि सार्वजनिक रिपोर्टिंग में अभी तक यह पुष्टि नहीं हुई है कि किसी दुर्भावनापूर्ण व्यक्ति ने इनका उपयोग किया था।
CISA ने इस घटना को स्वीकार करते हुए कहा कि वह मामले की जाँच कर रही है।
एजेंसी के अनुसार उसे इस बात का कोई प्रमाण नहीं मिला कि संवेदनशील डेटा से समझौता हुआ या कोई वास्तविक साइबर हमला हुआ।
सरकारी अधिकारियों ने यह भी कहा कि वे भविष्य में ऐसी घटनाओं को रोकने के लिए सुरक्षा प्रक्रियाओं की समीक्षा कर रहे हैं।
इस मामले ने अमेरिकी कांग्रेस का भी ध्यान खींचा। कुछ सांसदों ने एजेंसी से विस्तृत ब्रीफिंग माँगी कि यह डेटा कैसे सार्वजनिक हुआ और क्या इससे संघीय सिस्टम खतरे में थे।
इस घटना ने इसलिए भी अधिक ध्यान खींचा क्योंकि CISA स्वयं अमेरिका की प्रमुख नागरिक साइबर सुरक्षा एजेंसी है।
यह एजेंसी अक्सर अन्य सरकारी संस्थानों, कंपनियों और महत्वपूर्ण इंफ्रास्ट्रक्चर ऑपरेटरों को सलाह देती है कि वे कैसे:
ऐसे में उसी एजेंसी से जुड़े सिस्टम के क्रेडेंशियल्स का सार्वजनिक GitHub रिपॉज़िटरी में मिलना उस तरह की ऑपरेशनल सुरक्षा चूक को उजागर करता है, जिससे बचने की सलाह CISA खुद देती है।
सॉफ्टवेयर उद्योग में इस तरह की घटनाएँ असामान्य नहीं हैं। कई बार डेवलपर्स गलती से पासवर्ड, API keys या कॉन्फ़िगरेशन फाइलें कोड रिपॉज़िटरी में कमिट कर देते हैं।
आज कई सुरक्षा कंपनियाँ सार्वजनिक कोड प्लेटफॉर्म को लगातार स्कैन करती हैं ताकि ऐसे लीक जल्दी पकड़े जा सकें। इस मामले में भी एक शोधकर्ता की समय पर खोज से संभावित नुकसान को रोका जा सका।
फिर भी यह घटना दिखाती है कि जटिल सरकारी या एंटरप्राइज़ क्लाउड वातावरण में सिर्फ एक गलत कॉन्फ़िगर की गई रिपॉज़िटरी भी महत्वपूर्ण सिस्टम तक पहुँच का जोखिम पैदा कर सकती है।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए।
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए। “Private‑CISA” नाम की इस रिपॉज़िटरी में सैकड़ों MB का आंतरिक डेटा था, जो CISA और U.S.
हालाँकि एजेंसी ने कहा कि किसी वास्तविक हैक या डेटा के दुरुपयोग का सबूत नहीं मिला, लेकिन यह घटना क्लाउड और सरकारी सिस्टम तक संभावित पहुँच के जोखिम को दिखाती है।