Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7700
)
-
▼
October
(Total:
27
)
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
-
▼
October
(Total:
27
)
Blogroll
Labels
vulnerabilidad
(
2054
)
seguridad
(
1949
)
software
(
1297
)
hardware
(
1006
)
google
(
820
)
Malware
(
711
)
privacidad
(
698
)
exploit
(
609
)
ransomware
(
551
)
Windows
(
521
)
android
(
507
)
linux
(
470
)
cve
(
380
)
nvidia
(
351
)
tutorial
(
300
)
manual
(
282
)
hacking
(
274
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
129
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
87
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
63
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Más de 543.000 credenciales válidas quedan expuestas en repositorios públicos de GitHub
Thursday, 1 October 2026
|
Posted by
el-brujo
Una investigación de Truffle Security reveló que más de 543,000 credenciales válidas siguen expuestas en repositorios públicos de GitHub, algunas desde 2009. Aunque la herramienta *Push Protection* de GitHub ha reducido las filtraciones en categorías protegidas, muchos secretos (como claves de Google) siguen siendo vulnerables. Los expertos recomiendan rotar inmediatamente las credenciales expuestas y limpiar el historial de los repositorios.
Más de 543.000 credenciales expuestas en repositorios públicos de GitHub seguían siendo válidas en julio, a pesar de las medidas de seguridad de la plataforma para evitar filtraciones accidentales de datos sensibles.
Los datos obtenidos del escaneo de 224 millones de repositorios y más de 58.000 millones de archivos muestran que la mediana de tiempo que una credencial única permaneció accesible al público fue de 784 días.
La investigación fue realizada por Truffle Security, que descubrió que aproximadamente el 10% de las credenciales activas tenían más de 6,3 años y la más antigua databa de 2009.
En total, los investigadores identificaron 543.699 credenciales únicas que aparecieron repetidamente en más de 1,1 millones de archivos y repositorios, incluyendo copias en forks.
La evaluación se llevó a cabo sobre un conjunto de datos reunido para entrenar grandes modelos de lenguaje, basado en un rastreo que finalizó el 7 de agosto de 2025.
Truffle Security afirma que el número de credenciales expuestas en GitHub es más del doble de lo que encontró en agosto tras escanear Hugging Face, donde detectó 221.303 credenciales activas.
Los investigadores señalan que la densidad de secretos ha aumentado con el tiempo, pasando de 3,72 credenciales activas por millón de archivos en 2015 a un máximo de 11,62 en 2025.
Fuente: Truffle Security
La salvaguarda de GitHub contra la filtración accidental de credenciales, Push Protection, se introdujo en abril de 2022 para los usuarios de Advanced Security y estuvo disponible para repositorios públicos en mayo de 2023. Un año después, GitHub la activó por defecto.
El mecanismo escanea el código entrante en busca de patrones secretos como claves API y tokens de acceso, y bloquea la carga si detecta alguno. Sin embargo, no revoca las credenciales expuestas previamente.
Truffle Security informa que 199.843 de las credenciales identificadas en julio fueron expuestas después de que GitHub activara Push Protection para todos los usuarios en febrero de 2024, lo que representa aproximadamente el 36,8% del total.
Poco más de la mitad (51,8%) de las credenciales activas entraban en categorías que la Push Protection predeterminada de GitHub no bloquea, incluyendo cadenas de conexión de bases de datos y claves de API de Google.
No obstante, Push Protection parece efectiva dentro de su cobertura: la tasa de credenciales expuestas en categorías protegidas cayó un 53% después de que la función se activara por defecto.
Fuente: Truffle Security
Analizando el conjunto de datos de manera más amplia, Truffle dice que algunos tipos de credenciales tienen muchas más probabilidades de ser revocadas que otras, dependiendo del servicio.
Por ejemplo, de 101.886 tokens de npm comprometidos, los investigadores encontraron que solo uno seguía funcionando. En contraste, de 126.963 credenciales de cuentas de servicio de Google Cloud expuestas, 69.041 seguían siendo válidas y activas en el momento del análisis.
La recomendación práctica para los afectados es rotar inmediatamente las credenciales expuestas, limpiar los repositorios, escanear el historial y establecer la expiración automática para todos los secretos activos.
Los hallazgos de seguridad de Truffle indican el nivel y la escala de la exposición de secretos activos en GitHub, pero no revelan qué porcentaje de esos secretos son realmente robados y utilizados maliciosamente por atacantes.
Fuente:
BleepingComputer
Más de 543.000 credenciales expuestas en repositorios públicos de GitHub seguían siendo válidas en julio, a pesar de las medidas de seguridad de la plataforma para evitar filtraciones accidentales de datos sensibles.
Los datos obtenidos del escaneo de 224 millones de repositorios y más de 58.000 millones de archivos muestran que la mediana de tiempo que una credencial única permaneció accesible al público fue de 784 días.
La investigación fue realizada por Truffle Security, que descubrió que aproximadamente el 10% de las credenciales activas tenían más de 6,3 años y la más antigua databa de 2009.
En total, los investigadores identificaron 543.699 credenciales únicas que aparecieron repetidamente en más de 1,1 millones de archivos y repositorios, incluyendo copias en forks.
La evaluación se llevó a cabo sobre un conjunto de datos reunido para entrenar grandes modelos de lenguaje, basado en un rastreo que finalizó el 7 de agosto de 2025.
Truffle Security afirma que el número de credenciales expuestas en GitHub es más del doble de lo que encontró en agosto tras escanear Hugging Face, donde detectó 221.303 credenciales activas.
Los investigadores señalan que la densidad de secretos ha aumentado con el tiempo, pasando de 3,72 credenciales activas por millón de archivos en 2015 a un máximo de 11,62 en 2025.
Resumen de los hallazgos de truffle
Fuente: Truffle Security
Efecto de la protección de envío (push protection)
La salvaguarda de GitHub contra la filtración accidental de credenciales, Push Protection, se introdujo en abril de 2022 para los usuarios de Advanced Security y estuvo disponible para repositorios públicos en mayo de 2023. Un año después, GitHub la activó por defecto.
El mecanismo escanea el código entrante en busca de patrones secretos como claves API y tokens de acceso, y bloquea la carga si detecta alguno. Sin embargo, no revoca las credenciales expuestas previamente.
Truffle Security informa que 199.843 de las credenciales identificadas en julio fueron expuestas después de que GitHub activara Push Protection para todos los usuarios en febrero de 2024, lo que representa aproximadamente el 36,8% del total.
Poco más de la mitad (51,8%) de las credenciales activas entraban en categorías que la Push Protection predeterminada de GitHub no bloquea, incluyendo cadenas de conexión de bases de datos y claves de API de Google.
No obstante, Push Protection parece efectiva dentro de su cobertura: la tasa de credenciales expuestas en categorías protegidas cayó un 53% después de que la función se activara por defecto.
Exposición de secretos
Fuente: Truffle Security
Revocación de secretos expuestos
Analizando el conjunto de datos de manera más amplia, Truffle dice que algunos tipos de credenciales tienen muchas más probabilidades de ser revocadas que otras, dependiendo del servicio.
Por ejemplo, de 101.886 tokens de npm comprometidos, los investigadores encontraron que solo uno seguía funcionando. En contraste, de 126.963 credenciales de cuentas de servicio de Google Cloud expuestas, 69.041 seguían siendo válidas y activas en el momento del análisis.
La recomendación práctica para los afectados es rotar inmediatamente las credenciales expuestas, limpiar los repositorios, escanear el historial y establecer la expiración automática para todos los secretos activos.
Los hallazgos de seguridad de Truffle indican el nivel y la escala de la exposición de secretos activos en GitHub, pero no revelan qué porcentaje de esos secretos son realmente robados y utilizados maliciosamente por atacantes.
Fuente:
BleepingComputer
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.