Güvenlik firması Truffle Security'nin yeni analizine göre, herkese açık GitHub depolarında açıkta kalan yarım milyondan fazla kimlik bilgisi hâlâ geçerli. Firma 224 milyon herkese açık depoyu tarayarak 1.103.438 açıkta kalan sır buldu.
Şirket bu kimlik bilgilerini Temmuz 2026 sonunda sağlayıcılarına karşı test ettiğinde 543.699'u hâlâ çalışıyordu. En eskisi 2009'da işlenmiş ve o günden beri dokunulmamış bir AWS anahtarı; tüm küme için medyan açıkta kalma süresi 784 gün ve 2.636 canlı kimlik bilgisi en son 2015'ten önce değiştirilmiş dosyalardan geliyor.
Güvenlik ekiplerini en çok endişelendiren bulgu ise zamanlama: kimlik bilgilerinin yaklaşık 199.843'ü GitHub itme korumasını varsayılan yaptıktan sonra herkese açık depolara gönderildi. Yani kapıdaki engel, içeride zaten bulunanları temizlemedi. Bir 97.897'si ise tarama ücretsizken ve itme koruması tek bir ayar uzaktayken eklendi.
Malzeme sıradan: listeye 69.041 Google Cloud servis hesabı kimlik bilgisi, 51.067 MongoDB bağlantı dizesi ve 33.343 canlı Google API anahtarı hâkim. Ortak nokta, sırların gözden kaçması değil, hiç iptal edilmemesi; sağlayıcılar GitHub'ın kendilerine bildirdiği belirteçler için işlem yapmak zorunda değil.
Truffle Security, 'İtme koruması iyi bir kontroldür ve sırları kapıda durdurur. İçerideki 543.699 hakkında söyleyecek bir şeyi yok ve hiçbir zaman olması da amaçlanmadı' diyerek uyarıların ancak birinin okuyup anahtarı döndürmesi durumunda işe yaradığını savunuyor.
Geliştiriciler ve platform ekipleri için pratik çıkarım şu: Önleme ile iyileştirme farklı problemlerdir. İtme korumasını açmak yeni sızıntıları durdurur; ama depo geçmişinde hâlâ duran ifşa edilmiş kimlik bilgilerinin yalnızca işaretlenmesi değil, döndürülmesi gerekir.




