Truffle Security riferisce di aver trovato 543.699 credenziali uniche in repository GitHub pubblici che autenticavano ancora quando le ha testate il 27 e 28 luglio 2026 [1]. BleepingComputer ha riportato i risultati il 30 settembre 2026 [2]. Le credenziali conteggiate comprendono chiavi cloud, stringhe di connessione a database e chiavi di servizi di IA [1].
Contesto
GitHub ha attivato la push protection per tutti gli utenti a febbraio 2024, una protezione che non copre ogni formato di credenziale [1] [2]. L’analisi di Truffle Security pone una domanda diversa dalla scansione dei nuovi commit: quali credenziali di un corpus pubblico esistente sono ancora attive e per quanto tempo sono rimaste pubbliche [1].
Risultati
Il corpus era costituito da 224.553.295 repository e 58.467.468.698 file del dataset The Stack v3. Truffle Security ha testato ogni credenziale candidata presso il servizio che l’aveva emessa e ha indicizzato le credenziali per valore, così che una chiave trovata in 62 repository conta una sola volta [1]. La scansione ha riguardato solo il branch predefinito ed è terminata il 7 agosto 2025 [1].
L’età mediana di una credenziale attiva in un repository pubblico era di 784 giorni e il 90º percentile era di 6,3 anni; la più vecchia era stata inserita nel 2009 e funziona ancora [1]. Tra le credenziali attive, gli account di servizio di Google Cloud erano 69.041, le chiavi API di Google 33.343 e le chiavi Gemini 31.374, e 51.067 stringhe di connessione MongoDB rientravano in una categoria che la push protection non blocca [1].
La sopravvivenza differiva per fornitore. Di 101.886 token npm inseriti, 1 era ancora attivo, e di 73.048 token GitHub inseriti lo erano 260; per le stringhe di connessione Postgres, 11.465 su 12.985 erano attive, cioè l’88 per cento [1]. La conclusione di Truffle Security è che ciò che li distingue è se il fornitore dispone di una pipeline che prende un token trapelato e lo disattiva [1].
Sulla push protection, il rapporto afferma che poco meno di 200.000 delle credenziali attive sono state inviate dopo che era stata attivata di default, che il 51,8 per cento delle credenziali attive rientra in categorie che essa non riconosce e che il gruppo protetto è calato del 53 per cento mentre quello non protetto è calato del 7 per cento [1] [2].
Implicazioni per chi usa un Mac
I dati descrivono repository, non computer, e le fonti non dicono quali sistemi operativi usassero gli sviluppatori. La rilevanza per chi usa un Mac è la credenziale: una chiave presente in un repository pubblico può essere usata da qualsiasi luogo, qualunque dispositivo l’abbia creata. Il numero di chiavi Gemini è un esempio di chiavi di servizi di IA che compaiono negli stessi dati delle chiavi cloud [1].
Anche la metodologia delimita ciò che i numeri mostrano. Tutto ciò che è stato rimosso con un force push, spostato su un branch non predefinito, o inserito e annullato prima di agosto 2025 è invisibile al metodo, quindi la cifra è un conteggio di ciò che è stato trovato, non di tutto ciò che è esposto [1].
Raccomandazioni
- Considerare compromessa una credenziale inserita in un repository nel momento in cui vi arriva, che qualcosa l’abbia segnalata o meno, e ruotarla per prima cosa, ripulendo la cronologia in un secondo momento, come consiglia il rapporto [1].
- Ruotare ogni chiave che sia mai stata inserita in un commit, anche in vecchi branch e in repository resi poi privati, dato che la credenziale attiva mediana era pubblica da 784 giorni [1].
- Preferire credenziali che scadono automaticamente; il riassunto di BleepingComputer elenca la scadenza automatica dei segreti attivi tra le misure [2].
- Conservare le chiavi in un archivio di segreti o in variabili d’ambiente fuori dal repository e analizzare la cronologia di un repository prima di renderlo pubblico.
Rilevanza per FireAI
FireAI è un firewall per un singolo Mac. Identifica un’app tramite la sua firma del codice o il suo percorso e applica regole per app alle connessioni che quell’app apre, e la pagina Attività elenca quali app sono andate online e dove. Ciò aiuta a vedere quali programmi del Mac chiamano un servizio cloud o di IA e a scrivere una regola in modo che solo l’app prevista lo raggiunga.
FireAI non analizza repository o file alla ricerca di credenziali, non vede il contenuto di una richiesta all’interno di una connessione cifrata e non ha visibilità su una chiave usata da un altro computer. Non può revocare né ruotare una chiave e non può rimuovere una credenziale già pubblicata. Revocare la chiave presso il suo fornitore è il controllo che si applica ai risultati di questo rapporto.
Limiti
Le cifre provengono dalla metodologia e dal dataset di Truffle Security. Le due fonti descrivono la distribuzione dell’età con parole diverse: BleepingComputer la riporta come circa un decimo delle credenziali funzionanti più vecchie di 6,3 anni, Truffle Security come un 90º percentile di 6,3 anni [1] [2]. La data di inserimento di un file è l’unico orologio per file offerto dal corpus, quindi le età sono approssimative [1].
La scansione del dataset si è chiusa ad agosto 2025 mentre i test di validità sono stati eseguiti a luglio 2026, quindi alcune credenziali conteggiate erano esposte da anni prima del test e il rapporto non può dire chi, se qualcuno, le abbia usate [1].
Prova FireAI, di HisnLabs gratis per 17 giorni.