Credenziali GitHub esposte anche nei dataset per l’addestramento dell’IA
github hugging face Intelligenza Artificiale
Una ricerca di Truffle Security ha individuato 543.699 credenziali ancora valide all’interno di codice proveniente da repository pubblici GitHub.
Tra i dati esposti figurano API key, token di accesso, credenziali per database e account di servizio. L’analisi è stata condotta su The Stack v3, un dataset pubblico di 15,9 TB, utilizzato per l’addestramento di modelli di intelligenza artificiale dedicati al codice e costruito a partire da circa 224 milioni di repository GitHub.

Il dato più rilevante che emerge dall’analisi è che l’età media delle credenziali ancora funzionanti era di 784 giorni, mentre alcune risultavano pubblicate da diversi anni senza essere mai revocate.
Truffle Security fa emergere un aspetto interessante e spesso sottovalutato: una volta pubblicata, una credenziale può essere già presente in altri file, fork o copie del repository. Per questo eventuali credenziali esposte devono essere considerate compromesse e revocate o ruotate, prima ancora di procedere alla pulizia del repository e della relativa cronologia.
Come verificare l’esposizione dei propri repository
Il CERT-AGID consiglia di verificare se i propri repository GitHub sono presenti nei dataset The Stack, a tal proposito è possibile utilizzare il servizio Am I in The Stack? che Hugging Face mette a disposizione e che consente di effettuare la verifica inserendo il nome utente o dell’organizzazione usato su GitHub.

Inoltre, per individuare eventuali credenziali esposte nei repository della propria organizzazione su GitHub, è possibile utilizzare strumenti come TruffleHog. Di seguito sono riportati alcuni comandi di esempio.
Scansione per l’intera organizzazione:
trufflehog github --org=NOME_ORGANIZZAZIONE
Scansione per un singolo repository:
trufflehog git https://github.com/USERNAME/REPOSITORY
L’opzione --results=verified limita, se aggiunta, i risultati alle credenziali che TruffleHog è riuscito a verificare come ancora utilizzabili.