在事件曝光後,該 GitHub 儲存庫很快被下架。
即使儲存庫在曝光後被移除,這類外洩仍然存在多種潛在風險。
如果部分憑證當時仍有效,可能允許存取:
不過,目前公開報導尚未證實是否有人在儲存庫被移除前惡意使用這些憑證。
CISA 已承認此事件並表示正在調查相關情況。
這起事件之所以引發廣泛關注,是因為 CISA 本身就是美國政府的主要民間網路安全機構。
CISA 長期向政府部門、企業與關鍵基礎設施營運者發布安全指引,例如:
其實,這類問題在軟體產業並不少見。開發者有時會不小心把金鑰或配置檔提交到版本控制系統,導致憑證被公開。
現在許多安全公司會持續掃描 GitHub 等平台,以偵測外洩的 API 金鑰、密碼或存取權杖。在這起事件中,也正是這類掃描工具讓研究人員及早發現問題,並在確認沒有遭濫用前就將儲存庫下架。
然而,它仍再次提醒一件事:
在複雜的政府或大型企業環境中,只要一個設定錯誤的儲存庫,就可能讓關鍵基礎設施暴露在風險之中。