Mais de 543.000 credenciais expostas em repositórios públicos do GitHub ainda estavam válidas em julho, apesar das medidas de segurança da plataforma para evitar o vazamento acidental de dados sensíveis.
A análise de 224 milhões de repositórios e mais de 58 bilhões de arquivos mostrou que uma credencial única permaneceu publicamente acessível por uma mediana de 784 dias.
A pesquisa, conduzida pela Truffle Security, constatou que cerca de 10% das credenciais ativas tinham mais de 6,3 anos. A mais antiga era de 2009.
Ao todo, os pesquisadores identificaram 543.699 credenciais únicas, repetidas em mais de 1,1 milhão de arquivos e repositórios, incluindo cópias em branches.
A análise usou um conjunto de dados compilado para treinar grandes modelos de linguagem, com base em uma coleta encerrada em 7 de agosto de 2025.
Segundo a Truffle Security, o número de credenciais expostas no GitHub é mais que o dobro do registrado em agosto na análise do Hugging Face, que detectou 221.303 credenciais ativas.
Os pesquisadores observaram que a concentração de segredos aumentou com o tempo. O número de credenciais ativas passou de 3,72 por milhão de arquivos em 2015 para um pico de 11,62 em 2025.
O mecanismo do GitHub para evitar o vazamento acidental de credenciais, chamado push protection, foi lançado em abril de 2022 para usuários do Advanced Security e chegou aos repositórios públicos em maio de 2023. Um ano depois, o GitHub o ativou por padrão.
O recurso examina o código enviado em busca de padrões de segredos, como chaves de API e tokens de acesso, e bloqueia o envio quando detecta um deles. No entanto, não revoga credenciais expostas anteriormente.
Segundo a Truffle Security, 199.843 das credenciais identificadas em julho foram expostas depois que o GitHub ativou a push protection por padrão para todos os usuários, em fevereiro de 2024. Isso representa cerca de 36,8% do total.
Pouco mais da metade das credenciais ativas, 51,8%, pertencia a categorias que a configuração padrão da push protection do GitHub não bloqueia, incluindo strings de conexão com bancos de dados e chaves de API do Google.
Ainda assim, o recurso parece eficaz nas categorias que cobre: a taxa de credenciais expostas nessas categorias caiu 53% depois que a proteção foi ativada por padrão.
Ao analisar o conjunto de dados de forma mais ampla, a Truffle Security constatou que a probabilidade de revogação varia bastante conforme o tipo de credencial e o serviço.
Entre 101.886 tokens do npm enviados aos repositórios, por exemplo, os pesquisadores encontraram apenas um que ainda funcionava. Em contrapartida, das 126.963 credenciais expostas de contas de serviço do Google Cloud, 69.041 continuavam válidas e ativas no momento da análise.
A recomendação prática para quem foi afetado é substituir imediatamente as credenciais expostas, limpar os repositórios, examinar o histórico e definir prazos de validade automáticos para todos os segredos ativos.
As descobertas da Truffle Security mostram a dimensão da exposição de credenciais ativas no GitHub, mas não revelam que proporção desses segredos foi de fato roubada e usada por invasores.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...