افشای اطلاعات CISA در گیتهاب: رمزهای AWS و گواهینامههای امنیتی روی اینترنت عمومی
خلاصهٔ کاملتر
یک کارمند پیمانکار CISA به نام Nightwing، هنگام جابهجایی داده بین ریپازیتوریهای گیتهاب، فراموش کرد تیک «Private» را بزند. همین اشتباه ساده باعث شد ۸۴۴ مگابایت داده حساس — شامل رمزهای عبور متنی AWS، توکنهای GovCloud و گواهینامههای Entra ID SAML — روی اینترنت عمومی قابل دسترس باشه. ریپازیتوری اسمش «Private-CISA» بود و فایلهایش نامهایی مثل Important AWS Tokens.txt و AWS – Workspace-Firefox-Passwords.csv داشتن.
Guillaume Valadon، محقق GitGuardian، این نشت رو در ۱۴ می کشف کرد. سیستم GitGuardian Public Monitoring قبلاً ۹ ایمیل هشدار به نویسنده کامیت فرستاده بود، اما تا صبح روز بعد فقط یک تأییدیهی خودکار دریافت شده بود. با نزدیکشدن آخر هفته، تیم GitGuardian موازی پیش رفت: هم از طریق پورتال رسمی CERT/CC گزارش داد، هم خبرنگار امنیتی Brian Krebs رو در جریان گذاشت تا از طریق مخاطبانش در CISA پیگیری کنه.
نهایتاً صبح ۱۵ می تیم GitGuardian مستقیم با CISA تماس گرفت و ریپازیتوری همون شب آفلاین شد — کمتر از ۲۶ ساعت بعد از گزارش اولیه. CISA در بیانیهای گفت که «هیچ نشانهای از دسترسی غیرمجاز به دادههای حساس وجود نداره» و در حال بررسی ماجراست.
John Carberry از شرکت Xcape Inc. این رویداد رو «کلاسیکترین نقص امنیتی» توصیف کرد: یک توسعهدهنده برای راحتی خودش از کنار محافظهای امنیتی رد شد. به گفتهی او، سازمانها باید بهجای سیاستهای اداری روی مکانیزمهای بلاک سخت تکیه کنن — مثل pre-receive hook اجباری برای اسکن secret در تمام ریپازیتوریها و توکنهای کوتاهمدت برای زیرساخت ابری.
Jacob Krell از Suzu Labs هم به نقطهی دیگهای اشاره کرد: CISA بیش از ۱۶ ماهه که مدیر تماموقت نداره. او گفت همین سازمانی که به بقیه deadline سهروزه برای وصلهی آسیبپذیریها میده، خودش بیشتر از سه روز طول کشید تا کلیدهای افشاشدهاش رو کامل ابطال کنه — شکافی که اعتبار CISA بهعنوان هماهنگکنندهی ملی امنیت سایبری رو زیر سؤال میبره.
نکات کلیدی:
- خطای انسانی، نه حمله پیچیده: فراموشکردن تیک «Private» در گیتهاب کافی بود تا اطلاعات حساسترین نهاد امنیت سایبری آمریکا عمومی بشه.
- محافظ فنی، نه فقط سیاست: pre-receive hook اجباری برای secret-scanning میتونست این اتفاق رو پیش از push شدن کد متوقف کنه.
- توکنهای کوتاهمدت: اعتبارنامههای ابری باید چرخهی عمر کوتاه داشته باشن تا در صورت لو رفتن، سریع بیاثر بشن.
- ایزولهکردن محیط پیمانکار: یک ریپازیتوری افشاشده نباید بتونه کل زیرساخت ابری سازمان رو به خطر بندازه.
- مسئولیتپذیری نهادی: بدون مدیر تماموقت، مالک واضحی برای اجرای بهداشت امنیتی وجود نداره.




