anonym.legal
กลับไปที่บล็อกความปลอดภัยของ AI

GitHub, Hugging Face: 39 ล้านความลับรั่วไหลจาก AI...

Snyk Open Source Security Report 2025: 3.4 ล้าน repos มี GitHub tokens, AWS keys, OpenAI API keys ฝังอยู่ในคำเสริม AI prompt

March 29, 20268 อ่านประมาณ
GitHub secret leaksdeveloper AI securitycredential exposureMCP Server protectionGitGuardian 2025

การค้นพบ: ความลับรั่วไหลจำนวนมากในเทมเพลต AI

รายงาน Snyk Open Source Security 2025 วิเคราะห์ 3.4 ล้าน repositories บน GitHub และ Hugging Face

ผลลัพธ์:

  • 39,000,000 secrets พบ (API keys, tokens, passwords)
  • 72% มาจากการรวม AI libraries
  • 51% มีการเข้าถึงระดับสูง (AWS, GitHub, OpenAI)

ประเภท Secrets ที่พบ

ประเภทตัวอย่างพบได้
OpenAI API Keyssk-proj-...8.2M
GitHub Personal Access Tokensghp_...5.1M
AWS Access KeysAKIA...4.8M
Hugging Face API Tokenshf_...3.2M
Database URLspostgres://...2.9M
MongoDB connection stringsmongodb+srv://...2.1M
Private SSH Keys-----BEGIN RSA PRIVATE KEY-----1.8M
Slack Webhookshttps://hooks.slack.com/...1.5M

เหตุใด Secrets ถูกรั่วไหล

1. AI Notebooks

# ❌ Common mistake:
import openai
openai.api_key = "sk-proj-..."  # Hardcoded!
response = openai.ChatCompletion.create(...)

# Commit → GitHub → Public

2. Demo Code

// ❌ AWS Example
const aws = require('aws-sdk');
const credentials = {
  accessKeyId: "AKIA...",        // Hardcoded
  secretAccessKey: "wJ..."
};
const s3 = new aws.S3(credentials);

พร้อมที่จะปกป้องข้อมูลของคุณหรือยัง?

เริ่มทำให้ PII เป็นนิรนามด้วยประเภทเอนทิตีมากกว่า 285 ประเภทใน 48 ภาษา.