GitHubs Gegenmaßnahme heißt Push Protection. Der Mechanismus durchsucht eingehenden Code nach typischen Geheimnismustern wie API-Schlüsseln und Zugangstoken und blockiert den Upload, sobald er fündig wird. Eingeführt wurde die Funktion im April 2022 zunächst für Nutzer von Advanced Security, im Mai 2023 kam sie für öffentliche Repositories hinzu, ein Jahr später aktivierte GitHub sie standardmäßig. Was Push Protection allerdings nicht leistet: bereits offengelegte Zugangsdaten zurückzuziehen.
Dass die Schutzfunktion die Lücke nicht schließt, zeigen die Zahlen von Truffle Security deutlich. 199.843 der im Juli gefundenen Zugangsdaten – rund 36,8 Prozent – wurden erst veröffentlicht, nachdem GitHub Push Protection im Februar 2024 für alle Nutzer aktiviert hatte.
Ein wesentlicher Grund dafür liegt im Zuschnitt der Erkennung: Etwas mehr als die Hälfte der aktiven Zugangsdaten (51,8 Prozent) fällt in Kategorien, die die Standardkonfiguration von Push Protection gar nicht blockiert. Dazu zählen unter anderem Datenbank-Verbindungszeichenfolgen und Google-API-Schlüssel.
Innerhalb ihres Zuständigkeitsbereichs wirkt die Funktion dagegen durchaus. Bei den abgedeckten Kategorien sank die Rate offengelegter Zugangsdaten nach der standardmäßigen Aktivierung um 53 Prozent.
Stark unterscheiden sich die Ergebnisse je nach Dienst – und zwar danach, wie konsequent Anbieter kompromittierte Schlüssel selbst widerrufen. Von 101.886 in Repositories eingecheckten npm-Token fanden die Forscher genau einen, der noch funktionierte. Ganz anders bei Google Cloud: Von 126.963 offengelegten Zugangsdaten für Dienstkonten waren zum Zeitpunkt der Analyse 69.041 weiterhin gültig und nutzbar.
Betroffenen empfiehlt Truffle Security, offengelegte Zugangsdaten unverzüglich zu rotieren, Repositories zu bereinigen, die Commit-Historie zu durchsuchen und für alle aktiven Geheimnisse ein automatisches Ablaufdatum zu setzen.
Die Untersuchung beschreibt Ausmaß und Umfang funktionierender Geheimnisse auf GitHub, lässt aber offen, welcher Anteil davon tatsächlich von Angreifern entwendet und missbraucht wird.
