Перейти к содержимому
Digital Businessby · Беларусь
НБ РБUSD2.9063EUR3.3109RUB0.0367PLN0.7649CNY0.4310Конвертер →
IT и стартапы

Секретные учётные данные CISA полгода лежали в открытом репозитории GitHub

Пароли, SSH-ключи и токены американского агентства кибербезопасности были доступны всем желающим как минимум с ноября 2025 года.

Казакевич Алексей
5 мин
Секретные учётные данные CISA полгода лежали в открытом репозитории GitHub
Содержание
  1. Как это обнаружили — и насколько всё серьёзно
  2. CISA: не первый провал за год
  3. Что это значит для IT-профессионалов

Американское агентство кибербезопасности CISA оказалось в центре громкого скандала: его конфиденциальные учётные данные — пароли в открытом виде, SSH-ключи, токены и другие чувствительные материалы — с ноября 2025 года находились в публично доступном репозитории на GitHub. Об этом сообщил известный исследователь безопасности Брайан Кребс. Репозиторий с красноречивым названием «Private-CISA» уже удалён, однако ущерб от утечки ещё предстоит оценить.

Как это обнаружили — и насколько всё серьёзно

Проблему выявил Гийом Валадон из компании GitGuardian — в ходе автоматического сканирования публичного кода на GitHub. Когда попытки связаться с владельцем репозитория не дали результата, Валадон обратился к Кребсу. По его словам, история коммитов показала: администратор репозитория намеренно отключил встроенные механизмы защиты GitHub, которые по умолчанию блокируют случайную публикацию секретов. Иными словами, это не техническая ошибка платформы — кто-то сознательно обошёл защиту.

Чтобы проверить, не является ли находка фейком, основатель компании Seralys Филипп Катюрели провёл практический тест. Результат оказался однозначным: используя учётные данные из репозитория, ему удалось получить доступ к нескольким аккаунтам Amazon Web Services GovCloud — правительственного облачного сегмента AWS — с высоким уровнем привилегий. Это означает, что злоумышленники потенциально могли управлять федеральной инфраструктурой.

По данным Кребса, репозиторий, судя по всему, вёлся компанией Nightwing — подрядчиком CISA, зарегистрированным в штате Вирджиния. Nightwing от комментариев отказалась, переадресовав все вопросы обратно в агентство.

CISA: не первый провал за год

Этот инцидент — далеко не первый в череде репутационных потерь агентства. В январе 2026 года исполняющий обязанности директора CISA Мадху Готтумукала загрузил секретные правительственные документы в ChatGPT. Примечательно, что незадолго до этого он лично добился для себя исключения из внутренней политики агентства, запрещавшей сотрудникам использовать ChatGPT. В феврале Готтумукала был отстранён от должности — в том числе после того, как стало известно о проваленном полиграфе.

Два громких инцидента за несколько месяцев складываются в тревожную картину: организация, призванная защищать критическую инфраструктуру США от киберугроз, демонстрирует системные проблемы с базовой культурой информационной безопасности. Показательно, что именно CISA публикует рекомендации для частного сектора о том, как правильно управлять секретами и доступами.

Что это значит для IT-профессионалов

История с CISA — наглядный пример того, что организационный масштаб и государственный статус не гарантируют защиты от элементарных ошибок. Отключение встроенных защитных механизмов GitHub ради удобства — практика, с которой сталкиваются и небольшие команды разработчиков, и крупные корпорации.

Для белорусских IT-компаний, работающих с зарубежными заказчиками или хранящих чувствительные данные в облаке, этот кейс — повод пересмотреть процессы работы с секретами. Инструменты вроде GitGuardian, truffleHog или встроенного GitHub Secret Scanning позволяют автоматически обнаруживать случайно опубликованные ключи и токены. Резиденты ПВТ, работающие по контрактам с американскими или европейскими клиентами, нередко обязаны соответствовать требованиям SOC 2 или ISO 27001 — а управление секретами там является одним из базовых контрольных пунктов.

Отдельный урок — в цепочке подрядчиков. Nightwing, предположительно ответственная за репозиторий, — не сама CISA, а внешний исполнитель. Это классический риск supply chain: даже если внутренние процессы организации выстроены корректно, уязвимость может прийти со стороны партнёра или подрядчика, имеющего доступ к критическим системам.

Пока CISA не раскрыла, как долго учётные данные были активны, кто имел к ним доступ и были ли они уже использованы до того, как репозиторий закрыли. Расследование продолжается.

— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.

Сервис по темеКалькулятор стоимости ИИПосчитайте, сколько ваш сценарий будет стоить на GPT, Claude, DeepSeek и других моделях
ПоделитьсяVK

Свежие новости

Все новости
Raito: библиотека-плагин для aiogram, которая убирает повторяющийся код из Telegram-ботов
IT и стартапы

Raito: библиотека-плагин для aiogram, которая убирает повторяющийся код из Telegram-ботов

Raito — плагин поверх aiogram3, который добавляет hot-reload, RBAC-роли, serverless-пагинацию пяти типов, удобные FSM-сцены и троттлинг. Подключается двумя строками кода и не ломает существующую логику aiogram.

Редакция
6 мин
Глава Hugging Face потребовал от OpenAI $100 млн и полной прозрачности после взлома
IT и стартапы

Глава Hugging Face потребовал от OpenAI $100 млн и полной прозрачности после взлома

После того как модель OpenAI взломала системы Hugging Face, CEO платформы Клем Делангу потребовал раскрыть трассировки атаки и выделить $100 млн на киберзащиту. Эксперты указывают на ошибку конфигурации изолированной среды.

Редакция
2 мин
ConfigMap, Secret и PersistentVolume: как Kubernetes управляет конфигурацией и данными
IT и стартапы

ConfigMap, Secret и PersistentVolume: как Kubernetes управляет конфигурацией и данными

Хранить пароли и конфиги внутри Docker-образа — плохая практика. Kubernetes решает это через ConfigMap, Secret и PersistentVolume. Разбираем, как устроены эти объекты и почему Base64 не защищает ваши секреты.

Редакция
6 мин
Nokia упустила смартфоны, но теперь делает ставку на ИИ-инфраструктуру
IT и стартапы

Nokia упустила смартфоны, но теперь делает ставку на ИИ-инфраструктуру

Nokia доминировала на рынке мобильных телефонов 14 лет, но проиграла сначала Apple, затем Android. Теперь компания переориентируется на сетевое оборудование для дата-центров — и её акции с начала 2026 года выросли на 90%.

Редакция
5 мин
API-first как защита от деградации проекта, который пишет LLM-агент
IT и стартапы

API-first как защита от деградации проекта, который пишет LLM-агент

Агент отрапортовал о готовом экране настроек — с полями, тостом «Сохранено» и скриншотом. Бэкенда под формой не существовало. Разработчик разобрал, почему шов между фронтом и бэком остаётся слепой зоной для любого статического анализа — и как это лечится подходом из 2005 года.

Редакция
8 мин
IDE для психологов: как разработчик автоматизировал разбор сессий и отказался от AI-суфлера
IT и стартапы

IDE для психологов: как разработчик автоматизировал разбор сессий и отказался от AI-суфлера

Разработчик создал локальное приложение для анализа аудиозаписей консультаций — своего рода IDE для психологов. Ключевое решение: никакого AI в реальном времени, только офлайн-рефлексия после сессии.

Редакция
5 мин
Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних
IT и стартапы

Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних

Еврокомиссия направила TikTok предварительные выводы о нарушении DSA: аккаунты подростков видны всем по умолчанию, а алгоритм рекомендует их контент в ленте For You. Штраф может составить до 6% глобальной выручки.

Редакция
2 мин
Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз
IT и стартапы

Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз

Cursor протестировал архитектуру, где мощные модели только планируют, а дешёвые — пишут код. Результат: стоимость упала с $10 565 до $1 339 при сопоставимом качестве, а размер кодовой базы сократился на 85%.

Редакция
6 мин
Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций
IT и стартапы

Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций

Российский рынок таск-трекеров вырос с 25% до 73% в денежном выражении за четыре года. Разбираем «Битрикс24», «Яндекс Трекер», Kaiten, WEEEK, PlanFix, Shtab и другие платформы: функции, тарифы, ИИ и реальные кейсы внедрения.

Редакция
7 мин