Voltar
GitHub expôs 543 mil credenciais que não foram revogadas

Meio milhão de credenciais expostas e sem revogação, aponta análise

Aprofundamento CEVIU

Aprofundamento

A revelação da Truffle Security, de que mais de meio milhão de credenciais ativas e válidas permanecem expostas em repositórios públicos do GitHub, é um alerta grave. Muitas destas credenciais estão lá há anos, algumas desde 2009. O problema se agrava porque 51,8% das chaves ativas são de tipos que a proteção de push do GitHub não reconhece por padrão. Este cenário expõe um calcanhar de Aquiles na gestão de acessos e na eficácia das políticas de segurança, especialmente quando o código-fonte alimenta modelos de IA, como no caso do dataset The Stack v3, usado na análise.

Este não é um incidente isolado. A Truffle Security vem documentando a falha sistêmica na proteção de segredos. Em agosto de 2026, o CEVIU News noticiou a descoberta de 221.303 credenciais ativas em dados de treinamento de IA do Hugging Face. No mesmo mês, a empresa reportou 9.300 chaves AWS ativas e vulneráveis, com centenas delas dando acesso total a contas corporativas. O problema de credenciais vazadas e não revogadas no GitHub já havia sido destacado em setembro de 2026, quando a GitGuardian identificou 474 chaves privadas ativas de GitHub Apps, incluindo acessos administrativos. A persistência e o volume dessas exposições mostram que a lição ainda não foi aprendida pela comunidade de desenvolvedores e pelas empresas.

O que mudou

Houve uma evolução positiva na capacidade do GitHub de barrar novos vazamentos, mas o cenário geral de segurança de credenciais ainda é frágil. A análise atual mostra que a proteção de push do GitHub reduziu em 53% os vazamentos de tokens que ela consegue identificar. Isso significa que, para tipos de credenciais conhecidas, a barreira inicial funciona melhor. No entanto, o lado negativo é que mais da metade das credenciais ainda ativas (51,8%) são de

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
05 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser