# Truffle Security trouve 543 699 identifiants dans des dépôts GitHub publics qui s'authentifient encore > Truffle Security a testé des identifiants trouvés dans 224 millions de dépôts publics et en rapporte 543 699 encore valides, pour une exposition médiane de 784 jours. Ce que cela implique pour les développeurs sur Mac. FireAI Security & Research Team (HisnLabs) · Published 2026-10-02 Canonical: https://hisnlabs.com/fr/news/truffle-security-543000-valid-credentials-public-github-repositories Truffle Security rapporte avoir trouvé 543 699 identifiants uniques dans des dépôts GitHub publics qui s'authentifiaient encore lorsqu'elle les a testés les 27 et 28 juillet 2026 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). BleepingComputer a rapporté ces constatations le 30 septembre 2026 [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Les identifiants comptés comprennent des clés cloud, des chaînes de connexion de bases de données et des clés de services d'IA [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Contexte GitHub a activé la protection au push (push protection) pour tous les utilisateurs en février 2024, une protection qui ne couvre pas tous les formats d'identifiants [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). L'analyse de Truffle Security pose une autre question qu'une analyse des nouveaux commits : quels identifiants d'un corpus public existant sont encore actifs, et combien de temps ils sont restés publics [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Constatations Le corpus comptait 224 553 295 dépôts et 58 467 468 698 fichiers issus du jeu de données The Stack v3. Truffle Security a testé chaque identifiant candidat auprès du service qui l'avait émis, et a indexé les identifiants par valeur ; une clé trouvée dans 62 dépôts n'est donc comptée qu'une fois [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). L'exploration ne couvrait que la branche par défaut et s'est achevée le 7 août 2025 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). L'âge médian d'un identifiant actif dans un dépôt public était de 784 jours, et le 90e centile de 6,3 ans ; le plus ancien a été validé en 2009 et fonctionne toujours [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Parmi les identifiants actifs, on comptait 69 041 comptes de service Google Cloud, 33 343 clés d'API Google et 31 374 clés Gemini, et 51 067 chaînes de connexion MongoDB relevaient d'une catégorie que la protection au push ne bloque pas [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La survie variait selon le fournisseur. Sur 101 886 jetons npm validés, 1 était encore actif, et sur 73 048 jetons GitHub validés, 260 l'étaient ; pour les chaînes de connexion Postgres, 11 465 sur 12 985 étaient actives, soit 88 pour cent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La conclusion de Truffle Security est que ce qui les distingue est de savoir si le fournisseur dispose d'une chaîne qui prend un jeton divulgué et le désactive [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Sur la protection au push, le rapport indique que tout juste moins de 200 000 des identifiants actifs ont été poussés après son activation par défaut, que 51,8 pour cent des identifiants actifs relèvent de catégories qu'elle ne reconnaît pas, et que le groupe protégé a diminué de 53 pour cent tandis que le groupe non protégé a diminué de 7 pour cent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). > FireAI, le pare-feu embarqué pour macOS développé par HisnLabs, liste les apps d'un Mac qui se connectent à Internet et les destinations qu'elles atteignent, avec des règles par app pour les limiter. Un essai de 17 jours est proposé. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Conséquences pour les utilisateurs de Mac Les données décrivent des dépôts, non des ordinateurs, et les sources n'indiquent pas quels systèmes d'exploitation utilisaient les développeurs. La pertinence pour un utilisateur de Mac tient à l'identifiant : une clé qui se trouve dans un dépôt public peut être utilisée de n'importe où, quel que soit l'appareil qui l'a créée. Le nombre de clés Gemini est un exemple de clés de services d'IA qui apparaissent dans les mêmes données que des clés cloud [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La méthodologie borne aussi ce que montrent les chiffres. Tout ce qui a été écrasé par un push forcé, déplacé vers une branche non par défaut, ou validé puis annulé avant août 2025 est invisible pour la méthode ; le chiffre est donc un décompte de ce qui a été trouvé, non de tout ce qui est exposé [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Recommandations 1. Considérez un identifiant validé comme compromis dès l'instant où il est publié, que quelque chose l'ait signalé ou non, et renouvelez-le d'abord, nettoyez l'historique ensuite, comme le conseille le rapport [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). 2. Renouvelez toute clé qui a un jour été validée, y compris dans d'anciennes branches et dans des dépôts rendus privés par la suite, puisque l'identifiant actif médian était public depuis 784 jours [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). 3. Privilégiez les identifiants qui expirent automatiquement ; le résumé de BleepingComputer cite l'expiration automatique des secrets actifs parmi les mesures [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). 4. Conservez les clés dans un coffre de secrets ou dans des variables d'environnement hors du dépôt, et analysez l'historique d'un dépôt avant de le rendre public. ## Pertinence pour FireAI FireAI est un pare-feu pour un seul Mac. Il identifie une app par sa signature de code ou son chemin et applique des [règles par app](https://hisnlabs.com/fr/docs/per-app-rules) aux connexions que cette app ouvre, et la page [Activité](https://hisnlabs.com/fr/docs/activity-and-connection-history) liste les apps qui sont allées en ligne et où. Cela aide l'utilisateur à voir quels programmes du Mac appellent un service cloud ou d'IA, et à écrire une règle pour que seule l'app prévue l'atteigne. FireAI n'analyse ni les dépôts ni les fichiers à la recherche d'identifiants, ne voit pas le contenu d'une requête à l'intérieur d'une connexion chiffrée et n'a aucune visibilité sur une clé utilisée depuis un autre ordinateur. Il ne peut ni révoquer ni renouveler une clé, ni retirer un identifiant déjà publié. Révoquer la clé auprès de son fournisseur est le contrôle qui s'applique aux constatations de ce rapport. > Une clé divulguée est utilisée depuis un autre endroit, mais les apps d'un Mac qui détiennent des clés s'y connectent toujours depuis ce Mac. FireAI tient la liste de ces connexions et demande l'autorisation avant une nouvelle. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limites Les chiffres proviennent de la méthodologie et du jeu de données propres à Truffle Security. Les deux sources décrivent la distribution des âges en termes différents : BleepingComputer l'énonce comme environ un dixième des identifiants fonctionnels ayant plus de 6,3 ans, et Truffle Security comme un 90e centile de 6,3 ans [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). La date de validation d'un fichier est la seule horloge par fichier qu'offre le corpus ; les âges sont donc approximatifs [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). L'exploration du jeu de données s'est achevée en août 2025 tandis que les tests de validité ont eu lieu en juillet 2026 ; certains identifiants du décompte ont donc été exposés pendant des années avant le test, et le rapport ne peut pas dire qui, le cas échéant, les a utilisés [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Essayez [FireAI, par HisnLabs](https://hisnlabs.com/fr/download) gratuitement pendant 17 jours. ## Sources - [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) - [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)