A Truffle Security relata ter encontrado 543.699 credenciais únicas em repositórios públicos do GitHub que ainda autenticavam quando as testou em 27 e 28 de julho de 2026 [1]. O BleepingComputer noticiou as constatações em 30 de setembro de 2026 [2]. As credenciais contadas incluem chaves de nuvem, strings de conexão de bancos de dados e chaves de serviços de IA [1].
Contexto
O GitHub ativou o push protection para todos os usuários em fevereiro de 2024, uma proteção que não cobre todos os formatos de credenciais [1] [2]. A análise da Truffle Security faz uma pergunta diferente da de uma varredura de novos commits: quais credenciais de um acervo público existente ainda estão vivas e por quanto tempo ficaram públicas [1].
Constatações
O acervo foi de 224.553.295 repositórios e 58.467.468.698 arquivos do conjunto de dados The Stack v3. A Truffle Security testou cada credencial candidata no serviço que a emitiu e indexou as credenciais por valor, de modo que uma chave encontrada em 62 repositórios conta uma vez [1]. A coleta abrangeu apenas o branch padrão e terminou em 7 de agosto de 2025 [1].
A idade mediana de uma credencial viva em um repositório público foi de 784 dias, e o percentil 90 foi de 6,3 anos; a mais antiga foi registrada em um commit em 2009 e ainda funciona [1]. Entre as credenciais vivas, as contas de serviço do Google Cloud somavam 69.041, as chaves de API do Google 33.343 e as chaves do Gemini 31.374, e 51.067 strings de conexão do MongoDB estavam em uma categoria que o push protection não bloqueia [1].
A sobrevivência variou por provedor. De 101.886 tokens do npm registrados em commits, 1 ainda estava vivo, e de 73.048 tokens do GitHub, 260; para strings de conexão do Postgres, 11.465 de 12.985 estavam vivas, ou 88 por cento [1]. A conclusão da Truffle Security é que o que separa os casos é se o provedor tem um processo que pega um token vazado e o inutiliza [1].
Sobre o push protection, o relatório afirma que pouco menos de 200.000 das credenciais vivas foram enviadas depois que ele foi ativado por padrão, que 51,8 por cento das credenciais vivas estão em categorias que ele não reconhece e que o grupo protegido caiu 53 por cento, enquanto o não protegido caiu 7 por cento [1] [2].
Implicações para usuários de Mac
Os dados descrevem repositórios, não computadores, e as fontes não dizem que sistemas operacionais os desenvolvedores usavam. O que importa para um usuário de Mac é a credencial: uma chave que está em um repositório público pode ser usada de qualquer lugar, seja qual for o dispositivo que a criou. A contagem de chaves do Gemini é um exemplo de chaves de serviços de IA aparecendo nos mesmos dados que chaves de nuvem [1].
A metodologia também delimita o que os números mostram. Qualquer coisa que tenha sido removida por force push, movida para um branch que não é o padrão ou registrada e revertida antes de agosto de 2025 é invisível ao método, de modo que o número é uma contagem do que foi encontrado, e não de tudo que foi exposto [1].
Recomendações
- Trate uma credencial enviada em um commit como queimada no instante em que ela chega, quer algo a sinalize ou não, e troque-a primeiro e limpe o histórico depois, como aconselha o relatório [1].
- Troque qualquer chave que já tenha sido enviada em um commit, inclusive em branches antigos e em repositórios depois tornados privados, já que a credencial viva mediana estava pública havia 784 dias [1].
- Prefira credenciais que expiram automaticamente; o resumo do BleepingComputer lista a expiração automática de segredos ativos entre as medidas [2].
- Guarde as chaves em um cofre de segredos ou em variáveis de ambiente fora do repositório e varra o histórico de um repositório antes de torná-lo público.
Relevância para o FireAI
O FireAI é um firewall para um único Mac. Ele identifica um app pela assinatura de código ou pelo caminho e aplica regras por app às conexões que esse app abre, e a página Atividade lista quais apps ficaram online e para onde foram. Isso ajuda o usuário a ver quais programas do Mac chamam um serviço de nuvem ou de IA e a escrever uma regra para que só o app pretendido o alcance.
O FireAI não varre repositórios nem arquivos em busca de credenciais, não vê o que uma requisição contém dentro de uma conexão criptografada e não tem visão de uma chave usada a partir de outro computador. Não consegue revogar nem trocar uma chave e não consegue remover uma credencial já publicada. Revogar a chave junto ao provedor é o controle que se aplica às constatações deste relatório.
Limitações
Os números vêm da metodologia e do conjunto de dados da própria Truffle Security. As duas fontes descrevem a distribuição de idades em palavras diferentes: o BleepingComputer a apresenta como cerca de um décimo das credenciais funcionando com mais de 6,3 anos, e a Truffle Security como um percentil 90 de 6,3 anos [1] [2]. A data em que um arquivo foi registrado em um commit é o único relógio por arquivo que o acervo oferece, de modo que as idades são aproximadas [1].
A coleta do conjunto de dados terminou em agosto de 2025, enquanto os testes de validade foram feitos em julho de 2026, de modo que algumas credenciais da contagem ficaram expostas por anos antes do teste, e o relatório não consegue dizer quem, se alguém, as usou [1].
Experimente o FireAI, da HisnLabs grátis por 17 dias.