Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A személyes GitHub-repozitóriumok vakfoltját célozza a Wiz

2026. augusztus 13. 15:48Forrás: Wiz
A személyes GitHub-repozitóriumok vakfoltját célozza a Wiz
Kép: Wiz

A fejlesztők személyes GitHub-repozitóriumaiban kiszivárgó hitelesítő adatok sok szervezet biztonsági rendszerei számára láthatatlanok maradnak. A Wiz olyan megközelítést ismertetett, amely a fejlesztői identitásokat, a repókat és a hozzáférhető erőforrásokat kapcsolja össze.

A lényeg röviden
  • A Wiz Research szerint a Forbes AI 50 vállalatainak 65 százalékánál találtak ellenőrzött titokkiszivárgást.
  • A vállalati hatást okozó titkok 56 százaléka alkalmazottak személyes repozitóriumaiban volt.
  • A Wiz a fejlesztői identitásokat a hozzájuk tartozó személyes nyilvános repozitóriumokkal kapcsolja össze.
  • A Red Agent a vállalat szerint az exposed hitelesítő adatok tényleges hozzáférését is teszteli.
  • A javítás Jira-, Slack-, kulcsvisszavonási és kulcscsere-folyamatokkal indítható.

A vállalati határokon kívül maradnak a kockázatok

A Wiz 2026. augusztus 13-án közzétett írása szerint az alkalmazásbiztonsági programok gyakran abból indulnak ki, hogy a kód a szervezet repozitóriumaiban található, a hozzáféréseket a vállalati identitásszolgáltató kezeli, a védelmek pedig ezen a határon belül működnek.

A fejlesztők azonban ugyanazzal a GitHub-fiókkal dolgozhatnak vállalati és személyes környezetben is. Egy vállalati kódrészlet vagy hitelesítő adat így véletlenül személyes, nyilvános repozitóriumba kerülhet. A Wiz Research vizsgálata szerint a Forbes AI 50 vállalatainak 65 százalékánál találtak ellenőrzött titokkiszivárgást, és a vállalati hatást okozó titkok 56 százaléka alkalmazottak személyes repozitóriumaiban volt.

A nyilvános repókban percek alatt megjelenhet a veszély

A fenyegetési szereplők botokkal figyelik a GitHub nyilvános commitjait, sokszor közel valós időben. A Wiz szerint egy nyilvánosságra került titkot perceken, esetenként másodperceken belül begyűjthetnek és felhasználhatnak.

A puszta találatok száma önmagában nem mutatja meg a kockázatot. Fontos, hogy az adott titok aktív és használható-e, valamint milyen erőforrásokhoz biztosít hozzáférést. A Wiz State of SDLC 2026 jelentése szerint a nyilvános repozitóriumokban talált ellenőrzött titkok gyakran felhőszolgáltatói hitelesítő adatokat, CI/CD-tokeneket, külső API-kulcsokat és AI-szolgáltatásokhoz tartozó hitelesítő adatokat jelentenek.

A vállalat szerint az AI-alapú fejlesztés növeli a kód mennyiségét, az újrafelhasználást és az automatikus változások terjedését. A Wiz állítása alapján az öt leggyakrabban kiszivárgó, ellenőrzött titok közül négy AI-szolgáltatásokhoz kapcsolódik.

A Wiz a fejlesztőtől az elérhető eszközig követi a támadási utat

A Wiz szerint a hagyományos titokkeresés két okból nem fedi le ezt a problémát. A személyes repozitóriumok nem részei a vállalati eszközleltárnak, ezért sokszor be sem kerülnek a vizsgálatba. Emellett egy egyezést adó kereső nem feltétlenül mutatja meg, hogy a titok érvényes-e, illetve milyen hozzáférést biztosít.

A vállalat GitHub-kapcsolat esetén először a fejlesztői fiókokat leltározza, majd feltérképezi az ezekhez tartozó személyes nyilvános repozitóriumokat. A Wiz Security Graph a felfedezett titkokat a fejlesztői identitással, a felhővel és a futási környezettel kapcsolja össze, így a biztonsági csapatok a teljes támadási utat és a lehetséges hatókört is láthatják.

A Wiz Red Agent nevű, AI-alapú támadója a vállalat leírása szerint azt is teszteli, hogy egy kitett hitelesítő adat aktív-e, és ténylegesen mihez fér hozzá. A javítás során a találat a pontos commithoz, GitHub-felhasználóhoz és az azt beküldő e-mail-címhez kapcsolódik. A csapatok Jira-jegyet nyithatnak, Slack-értesítést küldhetnek, illetve elindíthatják a kulcs visszavonását vagy cseréjét. A Wiz szerint a folyamat a titok ellenőrzésétől a javításig követhető marad.

A személyes környezetek bevonása új ellenőrzési pontot jelent

A Wiz szerint a fejlesztők szervezeti és személyes környezetek közötti mozgása, valamint az AI által gyorsított kódtermelés miatt a biztonsági csapatoknak a vállalati határokon túl is láthatóságra van szükségük. A Wiz Code a titkokat, a fejlesztői identitásokat, a repozitóriumokat és a felhőalapú környezetet egy biztonsági modellben kapcsolja össze.

A megközelítés a titokkeresést az IDE-től és a commit előtti ellenőrzésektől a pull requesteken, a CI/CD-folyamatokon és a személyes nyilvános repozitóriumokon át több fejlesztési ponton alkalmazható ellenőrzési résszé teszi. A cél a Wiz szerint az, hogy a csapatok az elszigetelt találatok helyett a tényleges kockázatot jelentő kitettségeket rangsorolják, felelőst rendeljenek hozzájuk, és a már használt munkafolyamatokon keresztül gondoskodjanak a javításról.

Kapcsolódó hírek

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti

Az Anaconda által bemutatott Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek aktivitását. A szolgáltatás utólag…

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált…

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel
Biztonság és etika2026. szeptember 29. 14:42

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat…