GitHub रिपॉज़िटरी में लीक हुए CISA के संवेदनशील क्रेडेंशियल्स
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए। “Private‑CISA” नाम की इस रिपॉज़िटरी में सैकड़ों MB का आंतरिक डेटा था, जो CISA और U.S. हालाँकि एजेंसी ने कहा कि किसी वास्तविक हैक या डेटा के दुरुपयोग का सबूत न...
प्रकाशितकर्ताGPT-5.5 से संपादितGPT Image 2 से चित्र बनाए गए
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए।
“Private‑CISA” नाम की इस रिपॉज़िटरी में सैकड़ों MB का आंतरिक डेटा था, जो CISA और U.S.
हालाँकि एजेंसी ने कहा कि किसी वास्तविक हैक या डेटा के दुरुपयोग का सबूत नहीं मिला, लेकिन यह घटना क्लाउड और सरकारी सिस्टम तक संभावित पहुँच के जोखिम को दिखाती है।
How were sensitive credentials for the U.SA contractor’s public GitHub repository exposed sensitive credentials tied to CISA and DHS systems before the issue was discovered and removed.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: How were sensitive credentials for the U.S. cybersecurity agency CISA accidentally exposed on a public GitHub repository by a contractor, wh. Article summary: A CISA contractor reportedly left a public GitHub repository containing sensitive operational material and credentials tied to CISA/DHS systems, including AWS GovCloud keys, plaintext passwords, tokens, and internal conf. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "## ‘This kind of exposure happens with alarming frequency,’ said an expert; here’s what CSOs and CIOs should do to protect employees’ and contractors’ GitHub repositories. Until a" source context "Contractor's public GitHub account exposed GovCloud and CISA ..." Reference image 2: visual subject "# CISA Contracto
openai.com
अमेरिका की प्रमुख नागरिक साइबर सुरक्षा एजेंसी Cybersecurity and Infrastructure Security Agency (CISA) से जुड़ी एक बड़ी सुरक्षा चूक तब सामने आई जब एक कॉन्ट्रैक्टर द्वारा संचालित सार्वजनिक GitHub रिपॉज़िटरी में कई संवेदनशील क्रेडेंशियल्स उजागर हो गए। इसमें पासवर्ड, क्लाउड एक्सेस कीज़ और आंतरिक सिस्टम से जुड़े टोकन शामिल थे।
रिपोर्ट्स के अनुसार, यह रिपॉज़िटरी महीनों तक सार्वजनिक रूप से उपलब्ध रही। बाद में जब इस समस्या की सूचना दी गई तो इसे हटा दिया गया। CISA का कहना है कि उसे इस बात का कोई सबूत नहीं मिला कि इन क्रेडेंशियल्स का दुरुपयोग हुआ या किसी तरह की पुष्टि‑योग्य सुरक्षा सेंध (breach) हुई।
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"GitHub रिपॉज़िटरी में लीक हुए CISA के संवेदनशील क्रेडेंशियल्स" का संक्षिप्त उत्तर क्या है?
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए।
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
CISA से जुड़े एक कॉन्ट्रैक्टर की सार्वजनिक GitHub रिपॉज़िटरी में plaintext पासवर्ड, AWS GovCloud कीज़ और एक्सेस टोकन जैसे संवेदनशील क्रेडेंशियल्स उजागर हो गए। “Private‑CISA” नाम की इस रिपॉज़िटरी में सैकड़ों MB का आंतरिक डेटा था, जो CISA और U.S.
मुझे अभ्यास में आगे क्या करना चाहिए?
हालाँकि एजेंसी ने कहा कि किसी वास्तविक हैक या डेटा के दुरुपयोग का सबूत नहीं मिला, लेकिन यह घटना क्लाउड और सरकारी सिस्टम तक संभावित पहुँच के जोखिम को दिखाती है।
यह समस्या GitHub पर मौजूद एक रिपॉज़िटरी से जुड़ी थी, जिसे कथित तौर पर CISA के लिए काम करने वाले एक कॉन्ट्रैक्टर ने बनाया और मेंटेन किया था। दिलचस्प बात यह है कि इस रिपॉज़िटरी का नाम “Private‑CISA” था, लेकिन यह वास्तव में सार्वजनिक रूप से उपलब्ध थी।
सुरक्षा शोधकर्ताओं के मुताबिक इस रिपॉज़िटरी में सैकड़ों मेगाबाइट का आंतरिक डेटा था, जिसमें ऐसे दस्तावेज़ और कॉन्फ़िगरेशन फाइलें शामिल थीं जो बताती हैं कि एजेंसी अपने सॉफ़्टवेयर और इंफ्रास्ट्रक्चर को कैसे बनाती, टेस्ट करती और डिप्लॉय करती है।
क्योंकि रिपॉज़िटरी पब्लिक थी, इसलिए कोई भी व्यक्ति इसे खोजकर इसके अंदर मौजूद फाइलें डाउनलोड कर सकता था।
कौन‑सा डेटा लीक हुआ
रिपॉज़िटरी में CISA और U.S. Department of Homeland Security (DHS) से जुड़े कई प्रकार के संवेदनशील डेटा पाए गए, जिनमें शामिल थे:
plaintext यूज़रनेम और पासवर्ड
AWS GovCloud क्रेडेंशियल्स
क्लाउड एक्सेस टोकन और ऑथेंटिकेशन कीज़
Kubernetes कॉन्फ़िगरेशन फाइलें
ArgoCD डिप्लॉयमेंट फाइलें
Entra ID SAML सर्टिफिकेट
आंतरिक लॉग और ऑपरेशनल फाइलें
कुछ क्रेडेंशियल्स कथित तौर पर उच्च‑अधिकार (high‑privilege) वाले AWS GovCloud अकाउंट्स से जुड़े थे। AWS GovCloud Amazon का विशेष क्लाउड वातावरण है, जिसे अमेरिकी सरकारी एजेंसियों और संवेदनशील वर्कलोड के लिए बनाया गया है।
साइबर सुरक्षा विशेषज्ञों के अनुसार, यदि ऐसे क्लाउड कीज़ या एक्सेस टोकन सक्रिय रहें तो वे सीधे सिस्टम या क्लाउड संसाधनों तक पहुँच दे सकते हैं।
लीक का पता कैसे चला
इस सुरक्षा चूक का पता GitGuardian नाम की साइबर सुरक्षा कंपनी के शोधकर्ता Guillaume Valadon ने लगाया। यह कंपनी सार्वजनिक कोड रिपॉज़िटरी को स्कैन करके ऐसे “सीक्रेट्स” (जैसे API keys या पासवर्ड) खोजती है जो गलती से अपलोड हो जाते हैं।
GitGuardian के स्वचालित टूल्स ने उस रिपॉज़िटरी में मौजूद संवेदनशील जानकारी को फ़्लैग किया। कंपनी ने पहले रिपॉज़िटरी से जुड़े GitHub अकाउंट या कॉन्ट्रैक्टर को चेतावनी भेजने की कोशिश की, लेकिन जवाब नहीं मिला।
जब कई प्रयासों के बाद भी प्रतिक्रिया नहीं मिली, तो 15 मई को Valadon ने साइबर सुरक्षा पत्रकार Brian Krebs से संपर्क किया। इसके बाद इस मामले को अधिकारियों तक पहुँचाया गया और सार्वजनिक रूप से रिपोर्ट किया गया।
इसके तुरंत बाद GitHub रिपॉज़िटरी ऑफ़लाइन कर दी गई।
इससे क्या जोखिम पैदा हुए
हालाँकि रिपॉज़िटरी बाद में हटा दी गई, लेकिन इससे कई संभावित जोखिम पैदा हो सकते थे। अगर क्रेडेंशियल्स उस समय तक सक्रिय थे, तो वे सैद्धांतिक रूप से निम्नलिखित तक पहुँच दे सकते थे:
AWS GovCloud पर होस्ट किए गए सरकारी क्लाउड इंफ्रास्ट्रक्चर
CISA के आंतरिक डेवलपमेंट या डिप्लॉयमेंट सिस्टम
पहचान और प्रमाणीकरण सेवाएँ
DevOps पाइपलाइन या कॉन्फ़िगरेशन सिस्टम
रिपोर्ट्स में कहा गया कि खोज के समय कुछ क्रेडेंशियल्स अभी भी सक्रिय दिखाई दे रहे थे।
हालाँकि सार्वजनिक रिपोर्टिंग में अभी तक यह पुष्टि नहीं हुई है कि किसी दुर्भावनापूर्ण व्यक्ति ने इनका उपयोग किया था।
CISA ने क्या कहा
CISA ने इस घटना को स्वीकार करते हुए कहा कि वह मामले की जाँच कर रही है।
एजेंसी के अनुसार उसे इस बात का कोई प्रमाण नहीं मिला कि संवेदनशील डेटा से समझौता हुआ या कोई वास्तविक साइबर हमला हुआ।
सरकारी अधिकारियों ने यह भी कहा कि वे भविष्य में ऐसी घटनाओं को रोकने के लिए सुरक्षा प्रक्रियाओं की समीक्षा कर रहे हैं।
इस मामले ने अमेरिकी कांग्रेस का भी ध्यान खींचा। कुछ सांसदों ने एजेंसी से विस्तृत ब्रीफिंग माँगी कि यह डेटा कैसे सार्वजनिक हुआ और क्या इससे संघीय सिस्टम खतरे में थे।
यह घटना इतनी शर्मनाक क्यों मानी जा रही है
इस घटना ने इसलिए भी अधिक ध्यान खींचा क्योंकि CISA स्वयं अमेरिका की प्रमुख नागरिक साइबर सुरक्षा एजेंसी है।
यह एजेंसी अक्सर अन्य सरकारी संस्थानों, कंपनियों और महत्वपूर्ण इंफ्रास्ट्रक्चर ऑपरेटरों को सलाह देती है कि वे कैसे:
सुरक्षित तरीके से क्रेडेंशियल्स मैनेज करें
सीक्रेट्स को सुरक्षित रूप से स्टोर करें
DevOps प्रक्रियाओं को सुरक्षित रखें
सार्वजनिक कोड रिपॉज़िटरी में संवेदनशील डेटा अपलोड होने से बचें
ऐसे में उसी एजेंसी से जुड़े सिस्टम के क्रेडेंशियल्स का सार्वजनिक GitHub रिपॉज़िटरी में मिलना उस तरह की ऑपरेशनल सुरक्षा चूक को उजागर करता है, जिससे बचने की सलाह CISA खुद देती है।
इससे मिलने वाला बड़ा सबक
सॉफ्टवेयर उद्योग में इस तरह की घटनाएँ असामान्य नहीं हैं। कई बार डेवलपर्स गलती से पासवर्ड, API keys या कॉन्फ़िगरेशन फाइलें कोड रिपॉज़िटरी में कमिट कर देते हैं।
आज कई सुरक्षा कंपनियाँ सार्वजनिक कोड प्लेटफॉर्म को लगातार स्कैन करती हैं ताकि ऐसे लीक जल्दी पकड़े जा सकें। इस मामले में भी एक शोधकर्ता की समय पर खोज से संभावित नुकसान को रोका जा सका।
फिर भी यह घटना दिखाती है कि जटिल सरकारी या एंटरप्राइज़ क्लाउड वातावरण में सिर्फ एक गलत कॉन्फ़िगर की गई रिपॉज़िटरी भी महत्वपूर्ण सिस्टम तक पहुँच का जोखिम पैदा कर सकती है।