Violazioni · 3 ore fa
Più di 543.000 credenziali trovate in repository pubblici GitHub risultavano ancora valide a luglio. Non è solo un conteggio di segreti esposti: è una massa di accessi ancora utilizzabili verso gli account e i servizi che quelle credenziali sbloccano.
Quando una API key, una password o un token finisce in un repo pubblico, il problema non resta nel repository. Chi lo recupera può provarlo contro SaaS, cloud o sistemi CI collegati e ottenere accesso o abuso di account, se il segreto è ancora attivo.
Per i team che committano credenziali in Git, il punto è il raggio d’azione reale. La scansione del repository vede l’errore; la parte critica è che l’account downstream può restare raggiungibile finché quelle credenziali non vengono invalidate o ruotate.
2 fonti che coprono questa storia
500,000 Active Credentials Left Exposed on GitHub
Roughly 200,000 of the credentials were exposed after GitHub enabled push protections by default.
Over 543,000 valid credentials exposed in public GitHub repositories
More than 543,000 credentials exposed in public GitHub repositories were still valid in July despite the platform's security measures to prevent accidental leaks of sensitive data.
Part of the PlainSec briefing for 2026-10-01