Die Zahlen, die Truffle Security vorlegt, lassen sich zeitlich genau einordnen. 245.959 der noch aktiven Zugangsdaten stammen aus der Zeit vor den kostenlosen Warnmeldungen. 97.897 kamen hinzu, als das Scanning bereits kostenlos und Push Protection nur eine Einstellung entfernt war. Und 199.843 landeten erst in den Repositories, nachdem die Blockade zum Standard geworden war — und antworteten ihren Anbietern mehr als zwei Jahre später noch immer.
Bei den offengelegten Geheimnissen dominieren Cloud-Dienste: 69.041 Google-Cloud-Dienstkonto-Zugangsdaten, 51.067 MongoDB-Verbindungszeichenfolgen und 33.343 funktionierende Google-API-Schlüssel führen die Liste an.
Dass so viele Schlüssel weiterhin gültig sind, führt Truffle Security nicht auf fehlende Erkennung zurück, sondern auf fehlende Sperrung. GitHub betreibt zwar ein Secret-Scanning-Programm, das offengelegte Token an die ausstellenden Anbieter weiterleitet, damit diese sie widerrufen. Verpflichtet sind die Partner dazu aber nicht — und manchen Anbietern fehlt schlicht ein Prozess, der geleakte Token automatisch abschaltet.
„Push Protection ist eine gute Kontrolle und hält Geheimnisse an der Tür auf. Zu den 543.699, die bereits drinnen sind, hat sie nichts zu sagen, und das war auch nie ihr Zweck", schreibt Truffle Security. Warnmeldungen deckten zwar die Historie ab, aber nur dort, wo ein Eigentümer sie aktiviert, gelesen und den Schlüssel anschließend tatsächlich ausgetauscht habe.
Der Befund trennt damit zwei Fragen, die in der Praxis oft vermischt werden: Die Verhinderung neuer Offenlegungen funktioniert technisch, greift aber nicht rückwirkend. Der Bestand an bereits veröffentlichten und weiterhin funktionsfähigen Zugangsdaten bleibt davon unberührt — im Median seit mehr als zwei Jahren.
