Mehr als eine halbe Million in öffentlichen GitHub-Repos offengelegter Zugangsdaten sind noch aktiv, so eine neue Analyse des Sicherheitsunternehmens Truffle Security, das 224 Millionen öffentliche Repos durchsuchte und 1.103.438 offengelegte Secrets fand.

Als das Unternehmen die Daten Ende Juli 2026 bei den ausgebenden Anbietern testete, funktionierten 543.699 noch. Das älteste ist ein 2009 committeter AWS-Schlüssel, seither unberührt; das mediane Offenlegungsfenster beträgt 784 Tage, und 2.636 aktive Zugangsdaten stammen aus Dateien, die zuletzt vor 2015 geändert wurden.

Am meisten beunruhigt Sicherheitsteams der Zeitpunkt: Rund 199.843 der Zugangsdaten wurden in öffentliche Repos hochgeladen, nachdem GitHub die Push-Protection zum Standard gemacht hatte. Mit anderen Worten: Die Sperre an der Tür räumte nicht auf, was bereits drinnen lag. Weitere 97.897 kamen, als Scans kostenlos waren und die Push-Protection nur eine Einstellung entfernt lag.

Das Material ist alltäglich — 69.041 offengelegte Google-Cloud-Service-Account-Zugangsdaten, 51.067 MongoDB-Verbindungsstrings und 33.343 aktive Google-API-Schlüssel dominieren die Liste. Der gemeinsame Nenner ist nicht, dass die Secrets übersehen, sondern dass sie nie widerrufen wurden; Anbieter sind nicht verpflichtet, auf die von GitHub gemeldeten Tokens zu reagieren.

„Push-Protection ist eine gute Kontrolle und stoppt Secrets an der Tür. Zu den 543.699, die schon drinnen sind, hat sie nichts zu sagen — und das war nie ihre Aufgabe“, schrieb Truffle Security, und argumentiert, Warnungen wirkten nur dort, wo jemand sie liest und den Schlüssel anschließend rotiert.

Die praktische Lehre für Entwickler und Plattformteams: Prävention und Behebung sind verschiedene Probleme. Push-Protection stoppt neue Lecks, doch die bereits in der Repo-Historie offengelegten Zugangsdaten müssen rotiert werden — nicht nur markiert.