# Truffle Security finner 543 699 påloggingsopplysninger i offentlige GitHub-repositorier som fortsatt autentiserer

> Truffle Security testet påloggingsopplysninger funnet i 224 millioner offentlige repositorier og melder at 543 699 fortsatt er gyldige, med en median eksponering på 784 dager. Hva det betyr for utviklere på Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/no/news/truffle-security-543000-valid-credentials-public-github-repositories

Truffle Security melder at selskapet fant 543 699 unike påloggingsopplysninger i offentlige GitHub-repositorier som fortsatt autentiserte da de ble testet 27. og 28. juli 2026 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). BleepingComputer meldte funnene 30. september 2026 [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Påloggingsopplysningene som er talt, omfatter skynøkler, tilkoblingsstrenger til databaser og nøkler til KI-tjenester [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Bakgrunn

GitHub slo på push protection for alle brukere i februar 2024, en beskyttelse som ikke dekker alle formater for påloggingsopplysninger [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Truffle Securitys analyse stiller et annet spørsmål enn en skanning av nye commits: hvilke påloggingsopplysninger i et eksisterende offentlig korpus som fortsatt er i live, og hvor lenge de var offentlige [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Funn

Korpuset besto av 224 553 295 repositorier og 58 467 468 698 filer fra datasettet The Stack v3. Truffle Security testet hver kandidat til påloggingsopplysning mot tjenesten som utstedte den, og identifiserte påloggingsopplysninger etter verdi, slik at én nøkkel funnet i 62 repositorier telles én gang [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Innhentingen dekket bare standardgrenen og ble avsluttet 7. august 2025 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Medianalderen til en levende påloggingsopplysning i et offentlig repositorium var 784 dager, og 90-persentilen var 6,3 år; den eldste ble committet i 2009 og virker fortsatt [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Blant de levende påloggingsopplysningene var det 69 041 Google Cloud-tjenestekontoer, 33 343 Google API-nøkler og 31 374 Gemini-nøkler, og 51 067 MongoDB-tilkoblingsstrenger lå i en kategori som push protection ikke blokkerer [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Levetiden varierte mellom leverandører. Av 101 886 committede npm-tokener var 1 fortsatt i live, og av 73 048 committede GitHub-tokener var 260 det; for Postgres-tilkoblingsstrenger var 11 465 av 12 985 i live, eller 88 prosent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Truffle Securitys konklusjon er at det som skiller dem, er om leverandøren har en rørledning som tar et lekket token og dreper det [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Om push protection oppgir rapporten at knapt 200 000 av de levende påloggingsopplysningene ble pushet etter at den ble slått på som standard, at 51,8 prosent av de levende påloggingsopplysningene faller i kategorier den ikke gjenkjenner, og at den beskyttede gruppen falt med 53 prosent mens den ubeskyttede gruppen falt med 7 prosent [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, lister appene på en Mac som kobler seg til internett og målene de når, med regler per app for å begrense dem. Det finnes en prøveperiode på 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Konsekvenser for Mac-brukere

Dataene beskriver repositorier, ikke datamaskiner, og kildene oppgir ikke hvilke operativsystemer utviklerne brukte. Relevansen for en Mac-bruker er selve påloggingsopplysningen: en nøkkel som ligger i et offentlig repositorium kan brukes fra hvor som helst, uansett hvilken enhet som opprettet den. Antallet Gemini-nøkler er et eksempel på at nøkler til KI-tjenester dukker opp i samme data som skynøkler [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Metodikken setter også grenser for hva tallene viser. Alt som ble force-pushet bort, flyttet til en gren som ikke er standardgrenen, eller committet og reversert før august 2025, er usynlig for metoden, så tallet er en telling av det som ble funnet, ikke av alt som var eksponert [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

## Anbefalinger

1. Behandle en committet påloggingsopplysning som brent i det øyeblikket den havner der, uansett om noe slo alarm, og roter først og rydd historikken etterpå, slik rapporten anbefaler [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
2. Roter enhver nøkkel som noen gang ble committet, også i gamle grener og i repositorier som senere ble gjort private, siden medianen for en levende påloggingsopplysning hadde vært offentlig i 784 dager [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).
3. Foretrekk påloggingsopplysninger som utløper automatisk; oppsummeringen fra BleepingComputer lister automatisk utløp for aktive hemmeligheter blant tiltakene [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/).
4. Hold nøkler i et hemmelighetslager eller i miljøvariabler utenfor repositoriet, og skann historikken til et repositorium før det gjøres offentlig.

## Relevans for FireAI

FireAI er en brannmur for én Mac. Den identifiserer en app etter kodesignatur eller sti og bruker [regler per app](https://hisnlabs.com/no/docs/per-app-rules) på tilkoblingene den appen åpner, og [Aktivitet](https://hisnlabs.com/no/docs/activity-and-connection-history) lister hvilke apper som gikk på nett og hvor. Det hjelper en bruker å se hvilke programmer på Macen som kaller en sky- eller KI-tjeneste, og å skrive en regel slik at bare den tiltenkte appen når den.

FireAI skanner ikke repositorier eller filer etter påloggingsopplysninger, ser ikke hva en forespørsel inneholder inne i en kryptert tilkobling og har ingen oversikt over en nøkkel som brukes fra en annen datamaskin. Den kan ikke tilbakekalle eller rotere en nøkkel, og den kan ikke fjerne en påloggingsopplysning som allerede er publisert. Å tilbakekalle nøkkelen hos leverandøren er tiltaket som gjelder for funnene i denne rapporten.

> En lekket nøkkel brukes fra et annet sted, men appene på en Mac som har nøkler, kobler seg fortsatt til derfra. FireAI fører en liste over disse tilkoblingene og spør før en ny. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Tallene kommer fra Truffle Securitys egen metodikk og eget datasett. De to kildene beskriver aldersfordelingen med ulike ord: BleepingComputer angir at omtrent en tidel av de fungerende påloggingsopplysningene er eldre enn 6,3 år, og Truffle Security angir en 90-persentil på 6,3 år [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Datoen en fil ble committet, er den eneste klokken per fil korpuset tilbyr, så aldrene er omtrentlige [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Innhentingen av datasettet ble avsluttet i august 2025 mens gyldighetstestene ble kjørt i juli 2026, så noen påloggingsopplysninger i tallet var eksponert i år før testen, og rapporten kan ikke si hvem, om noen, som brukte dem [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them).

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager.

## Sources

- [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them)
- [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)
