GitHub พบข้อมูลรับรองกว่า 5 แสนชุดรั่วไหลและยังใช้งานได้
Truffle Security เปิดเผยการตรวจพบข้อมูลรับรอง (credentials) มากกว่าครึ่งล้านชุดในพื้นที่เก็บข้อมูลสาธารณะบน GitHub ที่ยังคงใช้งานได้จากการทดสอบโดยนักวิจัย โดยพบว่าบางชุดถูกเปิดเผยทิ้งไว้นานกว่า 16 ปีแต่ยังไม่ถูกเพิกถอนสิทธิ์
บริษัทด้านความปลอดภัยได้สแกนชุดข้อมูลโค้ดสาธารณะ The Stack v3 ซึ่งครอบคลุมพื้นที่เก็บข้อมูลบน GitHub กว่า 224 ล้านแห่ง และไฟล์มากกว่า 5.84 หมื่นล้านไฟล์ โดยเป็นการรวบรวมข้อมูลจากสาขาหลัก (default branch) ตามสภาพของชุดข้อมูลเมื่อวันที่ 7 สิงหาคม 2025
จากการทดสอบข้อมูลรับรองกับบริการผู้ออกบัตรในช่วงปลายเดือนกรกฎาคม 2026 พบข้อมูลที่ไม่ซ้ำกันถึง 543,699 ชุดที่ยังยืนยันตัวตนสำเร็จ โดยค่ามัธยฐานของข้อมูลที่รั่วไหลค้างอยู่ในโค้ดสาธารณะนานถึง 784 วัน และมี 10% ที่มีอายุมากกว่า 6.3 ปี ข้อมูลที่เก่าแก่ที่สุดย้อนไปถึงเดือนมิถุนายน 2009 ซึ่งเป็นชุดข้อมูลรับรองฐานข้อมูลในไฟล์คอนฟิกของ Erlang รวมถึงพบข้อมูลเข้าสู่ระบบ FTP และ AWS access key จากปีเดียวกันที่ยังใช้งานได้
ผลวิจัยระบุว่าระบบ push protection ของ GitHub ช่วยป้องกันได้จริง แต่อัตราการรั่วไหลลดลงเฉพาะข้อมูลประเภทที่ระบบรู้จักและบล็อกได้เท่านั้น โดยหลังจากเปิดใช้งานเป็นค่าเริ่มต้นในปี 2024 พบว่าข้อมูลประเภทที่รองรับหลุดไปน้อยลง 53% แต่ก็ยังมีข้อมูลอีกเกือบ 2 แสนชุดที่ถูกส่งเข้าไป (committed) หลังจากระบบเริ่มทำงานแล้ว
สาเหตุสำคัญเกิดจากขอบเขตการครอบคลุมของระบบ โดย 51.8% ของข้อมูลรับรองที่ยังใช้งานได้เป็นประเภทที่ GitHub ไม่ได้บล็อกเป็นค่าเริ่มต้น เช่น database connection strings, private keys และ Google API keys ตัวอย่างที่น่ากังวลคือพบ MongoDB connection strings กว่า 5.1 หมื่นชุด และ Gemini API keys อีกกว่า 3.1 หมื่นชุดที่รั่วไหลในช่วงต้นปี 2025
การศึกษายังชี้ให้เห็นว่าการเพิกถอนข้อมูลรับรอง (credential revocation) เป็นปัญหาใหญ่ โดยโทเค็นจาก npm, GitHub และ Hugging Face ส่วนใหญ่ถูกทำให้ใช้งานไม่ได้เกือบทั้งหมดหลังจากรั่วไหล ต่างจากข้อมูลรับรองฐานข้อมูลอย่าง PostgreSQL และ MySQL ที่มีอัตราการใช้งานได้สูงถึง 75-88% เนื่องจากไม่มีผู้ออกบัตรส่วนกลางที่จะทำหน้าที่เพิกถอนให้โดยอัตโนมัติ
แม้ GitHub จะมีโครงการพันธมิตรการสแกนความลับเพื่อแจ้งเตือนผู้ให้บริการ แต่ผู้ให้บริการเหล่านั้นไม่จำเป็นต้องเพิกถอนข้อมูลทันทีหลังจากได้รับรายงาน นักวิจัยเน้นย้ำว่า push protection ช่วยลดการรั่วไหลได้ระดับหนึ่ง แต่ไม่สามารถสั่งปิดใช้งานข้อมูลที่หลุดออกไปแล้วได้
ตัวเลข 543,699 ชุดนี้อาจต่ำกว่าความเป็นจริง เนื่องจาก The Stack v3 รวบรวมเฉพาะสาขาหลักและไม่รวมประวัติที่ถูกลบหรือเขียนทับ Truffle Security จึงแนะนำให้นักพัฒนาถือว่าข้อมูลรับรองที่หลุดสู่สาธารณะถูกบุกรุกทันทีและต้องเปลี่ยนใหม่ (rotated) พร้อมแนะนำให้เลือกใช้ข้อมูลรับรองที่มีอายุสั้นเพื่อให้หมดอายุเองอัตโนมัติ
Source: Truffle Security

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
