# Truffle Security تجد 543699 من بيانات الاعتماد في مستودعات GitHub العامة لا تزال تصلح للمصادقة

> اختبرت Truffle Security بيانات اعتماد وُجدت في 224 مليون مستودع عام، وتفيد بأن 543699 منها لا تزال صالحة، بوسيط تعرّض يبلغ 784 يومًا. ودلالات ذلك لمطوري Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/ar/news/truffle-security-543000-valid-credentials-public-github-repositories

تفيد Truffle Security بأنها وجدت 543699 من بيانات الاعتماد الفريدة في مستودعات GitHub العامة لا تزال تصلح للمصادقة حين اختبرتها في 27 و28 يوليو 2026 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ونشرت BleepingComputer النتائج في 30 سبتمبر 2026 [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). وتشمل بيانات الاعتماد المحصاة مفاتيح سحابية وسلاسل اتصال بقواعد بيانات ومفاتيح لخدمات الذكاء الاصطناعي [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## الخلفية

فعّلت GitHub حماية الدفع لجميع المستخدمين في فبراير 2024، وهي حماية لا تغطي كل صيغ بيانات الاعتماد [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). ويطرح تحليل Truffle Security سؤالًا مختلفًا عن فحص الإيداعات الجديدة: أي بيانات الاعتماد في مجموعة عامة قائمة لا تزال حية، وكم بقيت عامة [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## النتائج

كانت المجموعة 224553295 مستودعًا و58467468698 ملفًا من مجموعة بيانات The Stack v3. واختبرت Truffle Security كل بيانات اعتماد مرشحة مقابل الخدمة التي أصدرتها، وصنّفت بيانات الاعتماد بحسب القيمة، ولذلك فمفتاح واحد وُجد في 62 مستودعًا يُحتسب مرة واحدة [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). وغطّى الزحف الفرع الافتراضي فقط وأُغلق في 7 أغسطس 2025 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

كان وسيط عمر بيانات الاعتماد الحية في مستودع عام 784 يومًا، وكان المئين التسعون 6.3 سنوات؛ وأقدمها أُودع في 2009 ولا يزال يعمل [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ومن بين بيانات الاعتماد الحية بلغت حسابات خدمة Google Cloud 69041، ومفاتيح Google API ‏33343، ومفاتيح Gemini ‏31374، وكانت 51067 سلسلة اتصال MongoDB في فئة لا تحظرها حماية الدفع [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

واختلف البقاء بحسب المزوّد. فمن 101886 رمز npm مودَعًا، بقي واحد فقط حيًّا، ومن 73048 رمز GitHub مودَعًا بقي 260؛ أما سلاسل اتصال Postgres فكان 11465 من 12985 حيًّا، أي 88 بالمئة [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). وخلاصة Truffle Security أن ما يفرّق بينها هو ما إذا كان لدى المزوّد خط معالجة يأخذ الرمز المسرّب ويبطله [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

وفي ما يخص حماية الدفع، يذكر التقرير أن ما يقل قليلًا عن 200000 من بيانات الاعتماد الحية دُفعت بعد تفعيلها افتراضيًا، وأن 51.8 بالمئة من بيانات الاعتماد الحية تقع في فئات لا تتعرف عليها، وأن المجموعة المحمية انخفضت 53 بالمئة بينما انخفضت المجموعة غير المحمية 7 بالمئة [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).

> يسرد FireAI، جدار الحماية على الجهاز لنظام macOS من تطوير HisnLabs، التطبيقات على جهاز Mac التي تتصل بالإنترنت والوجهات التي تصل إليها، مع قواعد لكل تطبيق لتقييدها. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## دلالات ذلك على مستخدمي Mac

تصف البيانات مستودعات لا حواسيب، ولا تذكر المصادر أنظمة التشغيل التي استخدمها المطورون. والأهمية لمستخدم Mac تكمن في بيانات الاعتماد: فالمفتاح الموجود في مستودع عام يمكن استخدامه من أي مكان، أيًّا كان الجهاز الذي أنشأه. وعدد مفاتيح Gemini مثال على ظهور مفاتيح خدمات الذكاء الاصطناعي في البيانات نفسها مع المفاتيح السحابية [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

وتحدّ المنهجية كذلك مما تُظهره الأرقام. فكل ما دُفع بالقوة فأُزيل، أو نُقل إلى فرع غير افتراضي، أو أُودع ثم تُراجع عنه قبل أغسطس 2025 غير مرئي للأسلوب، ولذلك فالرقم عدّ لما وُجد لا لكل ما انكشف [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## التوصيات

1. عدّوا بيانات الاعتماد المودَعة محترقة لحظة وصولها، سواء نبّه إليها شيء أم لا، وبدّلوها أولًا ونظّفوا السجل ثانيًا، كما ينصح التقرير [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
2. بدّلوا أي مفتاح أُودع يومًا، بما في ذلك في فروع قديمة وفي مستودعات جُعلت خاصة لاحقًا، لأن وسيط بيانات الاعتماد الحية كان عامًّا منذ 784 يومًا [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
3. فضّلوا بيانات الاعتماد التي تنتهي صلاحيتها تلقائيًا؛ ويسرد ملخص BleepingComputer انتهاء الصلاحية التلقائي للأسرار النشطة ضمن التدابير [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).
4. احفظوا المفاتيح في مخزن أسرار أو في متغيرات بيئة خارج المستودع، وافحصوا سجل المستودع قبل جعله عامًّا.

## صلة ذلك بـ FireAI

FireAI جدار حماية لجهاز Mac واحد. يتعرّف على التطبيق من توقيع شيفرته أو مساره ويطبّق [القواعد لكل تطبيق](https://hisnlabs.com/ar/docs/per-app-rules) على الاتصالات التي يفتحها ذلك التطبيق، وتسرد صفحة [النشاط](https://hisnlabs.com/ar/docs/activity-and-connection-history) التطبيقات التي اتصلت بالإنترنت وإلى أين. وهذا يساعد المستخدم على رؤية أي البرامج على الـ Mac تستدعي خدمة سحابية أو خدمة ذكاء اصطناعي، وكتابة قاعدة بحيث لا يصل إليها إلا التطبيق المقصود.

لا يفحص FireAI المستودعات أو الملفات بحثًا عن بيانات اعتماد، ولا يرى ما يحتويه طلب داخل اتصال مشفّر، وليس له اطلاع على مفتاح يُستخدم من حاسوب آخر. ولا يستطيع إبطال مفتاح أو تدويره، ولا يستطيع إزالة بيانات اعتماد نُشرت أصلًا. وإبطال المفتاح لدى مزوّده هو الضابط المنطبق على النتائج في هذا التقرير.

> يُستخدم المفتاح المسرّب من مكان آخر، لكن التطبيقات على جهاز Mac التي تحمل مفاتيح تظل تتصل منه. يحتفظ FireAI بقائمة تلك الاتصالات ويسأل قبل اتصال جديد. جرّبوه مجانًا لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## القيود

تأتي الأرقام من منهجية Truffle Security ومجموعة بياناتها. ويصف المصدران توزيع الأعمار بكلمات مختلفة: فتذكره BleepingComputer بأن نحو عُشر بيانات الاعتماد العاملة أقدم من 6.3 سنوات، وتذكره Truffle Security بأن المئين التسعين 6.3 سنوات [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). وتاريخ إيداع الملف هو الساعة الوحيدة لكل ملف التي تتيحها المجموعة، ولذلك فالأعمار تقريبية [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

وأُغلق زحف مجموعة البيانات في أغسطس 2025 بينما أُجريت اختبارات الصلاحية في يوليو 2026، ولذلك فبعض بيانات الاعتماد في العدّ كانت مكشوفة لسنوات قبل الاختبار، ولا يستطيع التقرير القول من استخدمها، إن استخدمها أحد [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

جرّب [FireAI من HisnLabs](https://hisnlabs.com/ar/download) مجانًا لمدة 17 يومًا.

## Sources

- [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them)
- [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)
