Più di 543.000 credenziali trovate in repository pubblici GitHub risultavano ancora valide a luglio. Non è solo un conteggio di segreti esposti: è una massa di accessi ancora utilizzabili verso gli account e i servizi che quelle credenziali sbloccano.
Quando una API key, una password o un token finisce in un repo pubblico, il problema non resta nel repository. Chi lo recupera può provarlo contro SaaS, cloud o sistemi CI collegati e ottenere accesso o abuso di account, se il segreto è ancora attivo.
Per i team che committano credenziali in Git, il punto è il raggio d’azione reale. La scansione del repository vede l’errore; la parte critica è che l’account downstream può restare raggiungibile finché quelle credenziali non vengono invalidate o ruotate.
Over 543,000 valid credentials exposed in public GitHub repositories
More than 543,000 credentials exposed in public GitHub repositories were still valid in July despite the platform's security measures to prevent accidental leaks of sensitive data.