登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2025年机密信息泄露态势报告
信息技术
2025-03-10
GitGuardian
杨框子
核心观点与关键数据
凭证泄露问题持续恶化
:2024年,公共GitHub仓库中新增的硬编码凭证数量同比增长25%,达到23,770,171个。其中,通用凭证(如用户名和密码)占比高达58%,成为增长最快、最具威胁的类别。
GitHub推送保护效果有限
:虽然GitHub的推送保护功能有效减少了特定凭证(如OpenAI和GitHub App密钥)的泄露,但通用凭证的泄露数量仍显著增加。推送保护无法检测通用凭证,且仅对公共仓库免费,对私有仓库需要付费。
私有仓库泄露风险更高
:私有仓库中凭证泄露的可能性是公共仓库的8倍。组织可能依赖“安全通过 obscurity”策略,假设私有仓库中的凭证是安全的,但实际上攻击者一旦获取访问权限,可以轻松地在系统间横向移动。
协作工具成为新的泄露重灾区
:Slack、Jira 或 Confluence 等协作工具中的凭证泄露风险不容忽视,38%的泄露事件被归类为高度关键或紧急,高于SCM工具的31%。这是因为开发者在使用协作工具时对凭证更加随意,且这些工具缺乏类似SCM的内置安全控制。
Docker Hub存在大量有效凭证泄露
:对Docker Hub的15 million个公共镜像分析发现,约有100,000个有效凭证(包括AWS密钥、GCP密钥和GitHub令牌)被暴露。大部分泄露发生在镜像层,且镜像标签中存在ENV、RUN和ARG指令泄露凭证的情况。
AI工具加剧凭证泄露风险
:使用GitHub Copilot的仓库中,凭证泄露率比所有公共仓库高出40%。这表明AI工具在提高开发效率的同时,并未改善代码安全性。
凭证泄露后修复不及时
:70%的2022年在公共仓库中检测到的有效凭证在2025年仍然有效。这表明组织缺乏对泄露凭证的可见性,且未能有效执行凭证生命周期管理实践(如自动过期和轮换)。
凭证管理工具并非万能
:即使在使用凭证管理工具的环境中,凭证泄露仍然发生。分析显示,在使用凭证管理工具的2,584个公共仓库中,有132个仓库泄露了至少一个凭证(占5.1%)。
过度授权加剧泄露影响
:GitLab和GitHub令牌中存在大量过度授权的情况,例如99%的GitLab API密钥具有全部访问权限或只读权限,96%的GitHub令牌具有写入权限,95%具有对仓库的完全访问权限。
研究结论
凭证泄露问题日益严重,且呈多样化趋势
:通用凭证、协作工具、容器镜像和AI工具成为新的泄露重灾区。
组织需要采取综合措施应对凭证泄露
:除了加强凭证检测,还需要重视凭证修复、权限管理、凭证生命周期管理以及凭证管理工具的整合。
管理非人类身份(NHI)及其凭证是关键挑战
:组织需要将凭证修复作为关键安全目标,提供全面的开发者培训,自动化凭证轮换和撤销,并集中化管理凭证管理工具。
不同类型凭证泄露风险各异
:组织需要针对不同类型的凭证泄露采取不同的应对策略,并认识到即使看似低频泄露的凭证也可能带来高风险。
需要从简单的凭证检测转向全面的凭证生命周期管理和快速事件响应能力
:组织需要建立完善的安全体系,以应对凭证泄露带来的持续威胁。
你可能感兴趣
2024年开发机密信息泄露态势报告
信息技术
GitGuardian
2024-12-30
2025年中国数据泄露风险态势报告
信息技术
威胁猎人
2026-02-03
全球数据泄露态势月度报告(2025年4月)
信息技术
北京数字世界咨询有限公司&北京零零信安科技有限公司
2025-04-01
全球数据泄露态势月度报告(2025年8月)
信息技术
北京数字世界咨询有限公司&北京零零信安科技有限公司
2025-08-31
全球数据泄露态势月度报告(2025年10月)
信息技术
数世咨询
2025-10-15
2025年上半年数据泄露风险态势报告
信息技术
威胁猎人
2025-07-10
数据泄露态势月度报告10月
信息技术
数世咨询
2024-10-01
数据泄露态势月度报告
信息技术
北京数字世界咨询有限公司
2023-10-01
数据泄露态势月度报告
北京数字世界咨询有限公司
2023-09-01
全球数据泄露态势月度报告(2026年5月)
信息技术
数世咨询&零零信安
2026-05-15