En halv miljon aktiva lösenord hittades öppet på GitHub

Av: Martin Nyberg

Publicerad
telefon med githubs logotyp på skärmen
Bild: Depositphotos

Hundratusentals API-nycklar och andra digitala inloggningsuppgifter har hittats öppet i publika GitHub-projekt. Många har legat synliga i flera år och fungerar fortfarande.

Säkerhetsföretaget Truffle Security har skannat 224 miljoner publika GitHub-projekt och hittat 543 699 unika fungerande autentiseringsuppgifter. Uppgifterna förekom i över 1,1 miljoner filer och kodarkiv, inklusive kopior i så kallade forks.

Materialet kommer från en en sparad kopia av offentliga GitHub-projekt på offentlig kod som samlats in för träning av AI-modeller. Totalt omfattade underlaget över 58 miljarder filer och insamlingen avslutades i augusti 2025. Forskarna testade sedan uppgifterna i juli 2026 för att kontrollera vilka som fortfarande fungerade.

Annons

Har legat öppet i över två år

Det kanske mest anmärkningsvärda är inte antalet läckta uppgifter, utan hur länge de fortsätter att fungera.

Medianen för de fungerande uppgifterna var 784 dagar. Det betyder att hälften hade varit offentligt exponerade längre än drygt två år. Omkring tio procent hade legat ute i mer än 6,3 år.

Den äldsta fungerande uppgiften kunde spåras tillbaka till en publicering från 2009.

Det handlar inte nödvändigtvis bara om vanliga användarnamn och lösenord. I kodarkiv kan en ”secret” exempelvis vara en API-nyckel, åtkomsttoken eller ett tjänstekonto som används för att låta program kommunicera med databaser, molntjänster och andra system.

Om en sådan nyckel hamnar i ett publikt kodarkiv kan den i praktiken fungera ungefär som en borttappad nyckelbricka. Den som hittar den kan i vissa fall använda samma behörigheter som programmet nyckeln skapades för.

GitHubs skydd stoppar långt ifrån allt

GitHub har sedan flera år ett system kallat Push Protection. Funktionen letar efter kända format för exempelvis API-nycklar och tokens när kod skickas till plattformen och kan stoppa utvecklaren innan uppgifterna blir offentliga.

GitHub började rulla ut Push Protection som standard för publika repositories under 2024. Företaget uppgav då att över en miljon hemligheter hade upptäckts i publika repositories bara under årets första åtta veckor.

Skyddet verkar också göra skillnad. Truffle Security såg en minskning på omkring 53 procent för de typer av autentiseringsuppgifter som GitHubs Push Protection känner igen och blockerar.

Av de fortfarande fungerande uppgifterna i undersökningen tillhörde 51,8 procent kategorier som GitHubs standardskydd inte blockerar. Det kan exempelvis handla om vissa databasanslutningar och Google API-nycklar.

Nästan 200 000 av de fungerande uppgifterna hade dessutom publicerats efter att GitHub började aktivera Push Protection som standard.

GitHub fortsätter att utöka systemet. Bara under 2026 har stöd lagts till för fler typer av nycklar och tokens från bland annat Cloudflare, GitLab, Slack, Supabase och andra tjänster.

Läs mer: Forskare använde Claude för att hacka OpenAI

En läckt nyckel måste spärras

Att ta bort en API-nyckel från GitHub löser inte heller problemet.

Git sparar historiken över tidigare ändringar, vilket innebär att känslig information kan finnas kvar i äldre versioner av ett projekt även efter att den försvunnit ur den aktuella koden. Framför allt fortsätter själva autentiseringsuppgiften att fungera tills tjänsten bakom den spärrar eller ersätter den.

Det återspeglas även i Truffle Securitys siffror.

Forskarna hittade exempelvis 101 886 exponerade npm-tokens, men bara en enda fungerade fortfarande. Av 126 963 exponerade tjänstekonton för Google Cloud fungerade däremot 69 041 fortfarande.

Skillnaden visar hur stor betydelse automatisk spärrning och rotation kan ha när en läcka upptäcks.

Truffle Security rekommenderar därför att exponerade nycklar omedelbart återkallas eller roteras. Kodhistoriken bör därefter kontrolleras och aktiva hemligheter bör få automatiska utgångsdatum där det är möjligt.

Läs mer: Hackare kapar Claude-konton – använder andras AI-kvot

Offentlig kod har blivit en egen attackyta

Problemet blir särskilt relevant när mängden automatiserade verktyg ökar. En angripare behöver inte manuellt sitta och läsa miljontals kodprojekt. Publika repositories kan genomsökas automatiskt efter strängar som liknar tokens, lösenord och API-nycklar.

GitHub har därför även börjat erbjuda så kallad public monitoring för företag. Funktionen övervakar offentlig kod på hela GitHub efter företagens hemligheter, även när läckan sker utanför organisationens egna repositories, exempelvis i en anställds privata projekt eller fork.

Truffle Securitys studie visar inte hur många av de 543 699 fungerande uppgifterna som faktiskt har hittats eller utnyttjats av angripare. Den visar däremot hur länge en potentiell väg in i ett system kan ligga helt öppet.

Det gör problemet större än ett felaktigt klick när kod publiceras. Om en autentiseringsuppgift väl har blivit offentlig måste den behandlas som komprometterad. Att bara radera raden från GitHub gör inte nyckeln mindre användbar för den som redan hunnit kopiera den.

Spela lite spel!

Spela lite spel från TeknikGeeks redaktions utvalda bibliotek. Ett slumpmässigt spel i varje artikel.