In stunning display of stupid, secret CISA credentials found in public GitHub repo
AI 摘要
一句话摘要: CISA管理员在公开GitHub仓库中泄露大量敏感凭证,暴露时间长达半年。 关键事实: 1. 美国网络安全与基础设施安全局(CISA)的明文密码、SSH私钥、令牌等敏感资产自2025年11月起在公开GitHub仓库“Private-CISA”中暴露。 2. GitGuardian的安全研究员Guillaume Valadon发现该仓库,但多次联系仓库所有者未获回应。 3. 仓库管理员手动禁用了GitHub默认的密钥保护机制,导致泄露发生。 涉及主体: CISA(美国网络安全与基础设施安全局)、GitHub、GitGuardian、Brian Krebs、Guillaume Valadon 可能影响: - 暴露CISA内部系统安全漏洞,可能被恶意利用进行网络攻击或数据窃取。 - 削弱公众对政府机构网络安全能力的信任,尤其是CISA作为监管机构自身出现重大失误。 - 推动行业加强密钥管理工具和自动化检测机制的应用,如GitGuardian等安全扫描服务需求上升。 是否值得继续跟踪: 是。事件暴露了政府机构在DevSecOps实践中的严重缺陷,后续可能引发国会调查、政策修订或安全审计,对Web3/加密行业中的合规与安全实践具有警示意义。 噪音/炒作风险: 中。事件本身具有新闻价值,但可能被过度渲染为“政府无能”的象征性案例;实际技术细节(如泄露凭证是否已被撤销、是否造成实际损害)需进一步核实,避免情绪化解读。