# Truffle Security findet 543.699 Zugangsdaten in öffentlichen GitHub-Repositories, die weiterhin funktionieren

> Truffle Security testete Zugangsdaten aus 224 Millionen öffentlichen Repositories und meldet 543.699 weiterhin gültige, bei einer mittleren Offenlegungsdauer von 784 Tagen. Was das für Entwickler auf einem Mac bedeutet.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/de/news/truffle-security-543000-valid-credentials-public-github-repositories

Truffle Security berichtet, es habe in öffentlichen GitHub-Repositories 543.699 einzelne Zugangsdaten gefunden, die bei seinem Test am 27. und 28. Juli 2026 noch funktionierten [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). BleepingComputer berichtete am 30. September 2026 über die Ergebnisse [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Zu den gezählten Zugangsdaten gehören Cloud-Schlüssel, Datenbank-Verbindungszeichenfolgen und Schlüssel für KI-Dienste [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Hintergrund

GitHub schaltete im Februar 2024 für alle Nutzer die Push Protection ein, ein Schutz, der nicht jedes Format von Zugangsdaten abdeckt [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Die Analyse von Truffle Security stellt eine andere Frage als ein Scan neuer Commits: Welche Zugangsdaten in einem bestehenden öffentlichen Bestand sind noch aktiv, und wie lange waren sie öffentlich [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Ergebnisse

Der Bestand umfasste 224.553.295 Repositories und 58.467.468.698 Dateien aus dem Datensatz The Stack v3. Truffle Security testete jede Kandidaten-Zugangsdate gegen den Dienst, der sie ausgestellt hatte, und führte Zugangsdaten nach Wert, sodass ein Schlüssel, der in 62 Repositories gefunden wurde, einmal zählt [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Der Crawl erfasste nur den Standard-Branch und endete am 7. August 2025 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Das mediane Alter einer aktiven Zugangsdate in einem öffentlichen Repository betrug 784 Tage, das 90. Perzentil 6,3 Jahre; die älteste wurde 2009 committet und funktioniert noch [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Unter den aktiven Zugangsdaten gab es 69.041 Google-Cloud-Service-Accounts, 33.343 Google-API-Schlüssel und 31.374 Gemini-Schlüssel, und 51.067 MongoDB-Verbindungszeichenfolgen lagen in einer Kategorie, die Push Protection nicht blockiert [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Das Überleben unterschied sich je nach Anbieter. Von 101.886 committeten npm-Tokens war 1 noch aktiv, von 73.048 committeten GitHub-Tokens 260; bei Postgres-Verbindungszeichenfolgen waren 11.465 von 12.985 aktiv, also 88 Prozent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Truffle Securitys Schluss lautet, dass der Unterschied darin liegt, ob der Anbieter eine Pipeline hat, die ein geleaktes Token nimmt und beendet [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Zur Push Protection gibt der Bericht an, knapp 200.000 der aktiven Zugangsdaten seien gepusht worden, nachdem sie standardmäßig eingeschaltet war, 51,8 Prozent der aktiven Zugangsdaten fielen in Kategorien, die sie nicht erkennt, und die geschützte Gruppe sei um 53 Prozent gesunken, die ungeschützte um 7 Prozent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).

> FireAI, die On-Device-Firewall für macOS von HisnLabs, listet die Apps auf einem Mac, die sich mit dem Internet verbinden, und die Ziele, die sie erreichen, mit Regeln pro App zur Begrenzung. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Folgen für Mac-Nutzer

Die Daten beschreiben Repositories, keine Computer, und die Quellen sagen nicht, welche Betriebssysteme die Entwickler nutzten. Relevant für einen Mac-Nutzer ist die Zugangsdate: Ein Schlüssel in einem öffentlichen Repository kann von überall genutzt werden, gleich auf welchem Gerät er entstand. Die Zahl der Gemini-Schlüssel ist ein Beispiel dafür, dass Schlüssel für KI-Dienste in denselben Daten auftauchen wie Cloud-Schlüssel [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Die Methodik begrenzt auch, was die Zahlen zeigen. Alles, was per Force-Push entfernt, in einen anderen Branch als den Standard-Branch verschoben oder vor August 2025 committet und zurückgenommen wurde, ist für die Methode unsichtbar; die Zahl ist also eine Zählung dessen, was gefunden wurde, nicht von allem, was offenlag [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Empfehlungen

1. Eine committete Zugangsdate in dem Moment als verbrannt behandeln, in dem sie landet, gleich ob etwas sie markierte, und zuerst rotieren und erst danach den Verlauf bereinigen, wie der Bericht rät [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
2. Jeden Schlüssel rotieren, der je committet wurde, auch in alten Branches und in Repositories, die später privat gemacht wurden, da die mediane aktive Zugangsdate 784 Tage öffentlich war [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
3. Zugangsdaten bevorzugen, die automatisch ablaufen; die Zusammenfassung von BleepingComputer nennt automatisches Ablaufen aktiver Geheimnisse unter den Maßnahmen [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).
4. Schlüssel in einem Geheimnisspeicher oder in Umgebungsvariablen außerhalb des Repositorys halten und den Verlauf eines Repositorys scannen, bevor man es öffentlich macht.

## Bezug zu FireAI

FireAI ist eine Firewall für einen einzelnen Mac. Es erkennt eine App an ihrer Codesignatur oder ihrem Pfad und wendet [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) auf die Verbindungen an, die diese App öffnet, und die Seite [Aktivität](https://hisnlabs.com/de/docs/activity-and-connection-history) listet auf, welche Apps online gingen und wohin. So sieht man, welche Programme auf dem Mac einen Cloud- oder KI-Dienst aufrufen, und kann eine Regel schreiben, damit ihn nur die vorgesehene App erreicht.

FireAI durchsucht keine Repositories oder Dateien nach Zugangsdaten, sieht nicht, was eine Anfrage in einer verschlüsselten Verbindung enthält, und hat keinen Einblick in einen Schlüssel, der von einem anderen Computer aus genutzt wird. Es kann keinen Schlüssel widerrufen oder rotieren und keine bereits veröffentlichte Zugangsdate entfernen. Das Widerrufen des Schlüssels beim Anbieter ist die Maßnahme, die auf die Ergebnisse dieses Berichts zutrifft.

> Ein geleakter Schlüssel wird von anderswo genutzt, doch die Apps auf einem Mac, die Schlüssel halten, verbinden sich weiterhin von dort. FireAI führt eine Liste dieser Verbindungen und fragt bei einer neuen nach. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Einschränkungen

Die Zahlen stammen aus der eigenen Methodik und dem eigenen Datensatz von Truffle Security. Die beiden Quellen beschreiben die Altersverteilung mit unterschiedlichen Worten: BleepingComputer gibt an, etwa ein Zehntel der funktionierenden Zugangsdaten sei älter als 6,3 Jahre, Truffle Security nennt ein 90. Perzentil von 6,3 Jahren [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Das Datum, an dem eine Datei committet wurde, ist die einzige Uhr pro Datei, die der Bestand bietet, daher sind die Altersangaben ungefähr [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Der Crawl des Datensatzes endete im August 2025, während die Gültigkeitstests im Juli 2026 liefen; manche Zugangsdaten in der Zählung waren also schon jahrelang vor dem Test offengelegt, und der Bericht kann nicht sagen, wer sie, falls überhaupt jemand, genutzt hat [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

[FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen.

## Sources

- [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them)
- [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)
