A személyes GitHub-repozitóriumok vakfoltját célozza a Wiz

A fejlesztők személyes GitHub-repozitóriumaiban kiszivárgó hitelesítő adatok sok szervezet biztonsági rendszerei számára láthatatlanok maradnak. A Wiz olyan megközelítést ismertetett, amely a fejlesztői identitásokat, a repókat és a hozzáférhető erőforrásokat kapcsolja össze.
- A Wiz Research szerint a Forbes AI 50 vállalatainak 65 százalékánál találtak ellenőrzött titokkiszivárgást.
- A vállalati hatást okozó titkok 56 százaléka alkalmazottak személyes repozitóriumaiban volt.
- A Wiz a fejlesztői identitásokat a hozzájuk tartozó személyes nyilvános repozitóriumokkal kapcsolja össze.
- A Red Agent a vállalat szerint az exposed hitelesítő adatok tényleges hozzáférését is teszteli.
- A javítás Jira-, Slack-, kulcsvisszavonási és kulcscsere-folyamatokkal indítható.
A vállalati határokon kívül maradnak a kockázatok
A Wiz 2026. augusztus 13-án közzétett írása szerint az alkalmazásbiztonsági programok gyakran abból indulnak ki, hogy a kód a szervezet repozitóriumaiban található, a hozzáféréseket a vállalati identitásszolgáltató kezeli, a védelmek pedig ezen a határon belül működnek.
A fejlesztők azonban ugyanazzal a GitHub-fiókkal dolgozhatnak vállalati és személyes környezetben is. Egy vállalati kódrészlet vagy hitelesítő adat így véletlenül személyes, nyilvános repozitóriumba kerülhet. A Wiz Research vizsgálata szerint a Forbes AI 50 vállalatainak 65 százalékánál találtak ellenőrzött titokkiszivárgást, és a vállalati hatást okozó titkok 56 százaléka alkalmazottak személyes repozitóriumaiban volt.
A nyilvános repókban percek alatt megjelenhet a veszély
A fenyegetési szereplők botokkal figyelik a GitHub nyilvános commitjait, sokszor közel valós időben. A Wiz szerint egy nyilvánosságra került titkot perceken, esetenként másodperceken belül begyűjthetnek és felhasználhatnak.
A puszta találatok száma önmagában nem mutatja meg a kockázatot. Fontos, hogy az adott titok aktív és használható-e, valamint milyen erőforrásokhoz biztosít hozzáférést. A Wiz State of SDLC 2026 jelentése szerint a nyilvános repozitóriumokban talált ellenőrzött titkok gyakran felhőszolgáltatói hitelesítő adatokat, CI/CD-tokeneket, külső API-kulcsokat és AI-szolgáltatásokhoz tartozó hitelesítő adatokat jelentenek.
A vállalat szerint az AI-alapú fejlesztés növeli a kód mennyiségét, az újrafelhasználást és az automatikus változások terjedését. A Wiz állítása alapján az öt leggyakrabban kiszivárgó, ellenőrzött titok közül négy AI-szolgáltatásokhoz kapcsolódik.
A Wiz a fejlesztőtől az elérhető eszközig követi a támadási utat
A Wiz szerint a hagyományos titokkeresés két okból nem fedi le ezt a problémát. A személyes repozitóriumok nem részei a vállalati eszközleltárnak, ezért sokszor be sem kerülnek a vizsgálatba. Emellett egy egyezést adó kereső nem feltétlenül mutatja meg, hogy a titok érvényes-e, illetve milyen hozzáférést biztosít.
A vállalat GitHub-kapcsolat esetén először a fejlesztői fiókokat leltározza, majd feltérképezi az ezekhez tartozó személyes nyilvános repozitóriumokat. A Wiz Security Graph a felfedezett titkokat a fejlesztői identitással, a felhővel és a futási környezettel kapcsolja össze, így a biztonsági csapatok a teljes támadási utat és a lehetséges hatókört is láthatják.
A Wiz Red Agent nevű, AI-alapú támadója a vállalat leírása szerint azt is teszteli, hogy egy kitett hitelesítő adat aktív-e, és ténylegesen mihez fér hozzá. A javítás során a találat a pontos commithoz, GitHub-felhasználóhoz és az azt beküldő e-mail-címhez kapcsolódik. A csapatok Jira-jegyet nyithatnak, Slack-értesítést küldhetnek, illetve elindíthatják a kulcs visszavonását vagy cseréjét. A Wiz szerint a folyamat a titok ellenőrzésétől a javításig követhető marad.
A személyes környezetek bevonása új ellenőrzési pontot jelent
A Wiz szerint a fejlesztők szervezeti és személyes környezetek közötti mozgása, valamint az AI által gyorsított kódtermelés miatt a biztonsági csapatoknak a vállalati határokon túl is láthatóságra van szükségük. A Wiz Code a titkokat, a fejlesztői identitásokat, a repozitóriumokat és a felhőalapú környezetet egy biztonsági modellben kapcsolja össze.
A megközelítés a titokkeresést az IDE-től és a commit előtti ellenőrzésektől a pull requesteken, a CI/CD-folyamatokon és a személyes nyilvános repozitóriumokon át több fejlesztési ponton alkalmazható ellenőrzési résszé teszi. A cél a Wiz szerint az, hogy a csapatok az elszigetelt találatok helyett a tényleges kockázatot jelentő kitettségeket rangsorolják, felelőst rendeljenek hozzájuk, és a már használt munkafolyamatokon keresztül gondoskodjanak a javításról.


