这起事件最初由安全公司 GitGuardian 的研究员 Guillaume Valadon 发现。GitGuardian长期使用自动化工具扫描GitHub等公开代码平台,以检测被意外提交的密钥和密码。
仓库随后被关闭并从公开网络中移除。
尽管仓库在曝光后很快被删除,但这类泄露仍然带来明显风险。
如果部分凭证在当时仍然有效,理论上可能被用于访问:
CISA承认发生了相关暴露事件,并表示正在调查仓库是如何公开的。
这起事件之所以引发如此大的关注,一个重要原因是:CISA正是美国政府负责指导网络安全实践的核心机构。
该机构经常向政府部门、企业和关键基础设施运营者发布安全指南,例如:
事实上,这类事故在软件行业并不少见。开发者有时会在提交代码时不小心把密码、密钥或配置文件一起上传到版本控制系统。
如今许多安全公司和平台都在持续扫描公开代码仓库,寻找类似的泄露。正是因为这种自动化扫描机制,这次事件才被研究人员及时发现,并在潜在攻击者利用之前得到处理。
即便如此,这起事件仍然提醒人们:在复杂的政府或企业技术环境中,一个配置错误的代码仓库,就可能成为通往关键基础设施的大门。