КИБЕРБЕЗОПАСНОСТЬ

CISA полгода держала секреты в публичном репозитории Private-CISA

844 МБ чувствительных данных CISA лежали в открытом GitHub-репозитории с ноября 2025 года, включая пароли, токены и ключи доступа.

✍️ Редакция iTech News | 20.05.2026 | ⏱ 4 мин | 👁 2 | Источник: Dark Reading
CISA полгода держала секреты в публичном репозитории Private-CISA

Иногда лучший способ показать провал в secrets management — устроить его у себя. Утечка CISA оказалась именно такой историей: в публичном GitHub-репозитории с ироничным названием Private-CISA с 13 ноября 2025 года лежали 844 МБ чувствительных данных, включая пароли в открытом виде, токены и другие секреты. Для разработчиков, DevOps-команд и ИБ-руководителей это не просто неловкий эпизод у американского регулятора, а очень практичное напоминание: репозиторий без дисциплины быстро превращается в витрину для атакующих.

О находке сообщает Dark Reading со ссылкой на исследователя GitGuardian Гийома Валадона. По его данным, публичный репозиторий содержал не только учетные данные, но и артефакты, по которым можно довольно неплохо понять внутреннюю кухню инфраструктуры: логи CI/CD, документацию по deployment workflow, Kubernetes-манифесты, конфигурации GitHub Actions, данные по AWS, IAM-структурам, сервисным аккаунтам и путям к системам управления секретами. Отдельный штрих к портрету — имена директорий и файлов вроде Important AWS Tokens.txt. Когда секреты складывают в файл с таким названием, расследование уже можно считать начавшимся.

Ключевая проблема здесь даже не в самом факте публикации, а в качестве утекших данных. По словам Валадона, внутри были plain-text passwords, приватные ключи, токены аутентификации и другие credential-материалы, причем часть из них оставалась валидной. Иными словами, речь шла не о старом мусоре из забытых бэкапов, а о рабочих данных, которые потенциально могли дать постороннему доступ к облачной инфраструктуре и внутренним операционным процессам. Для атакующего такой набор ценнее многих zero-day: он сразу сокращает путь от разведки к закреплению.

Отдельно неприятно то, что репозиторий был открыт примерно полгода. GitGuardian обнаружил его в середине мая 2026 года, а после уведомления CISA закрыла доступ чуть больше чем за сутки. Для кризисного реагирования это, возможно, неплохая скорость. Для профилактики — слишком поздно. В экосистеме GitHub шесть месяцев — это вечность: секреты из публичных репозиториев обычно подбирают не вручную, а автоматически, и часто в первые же минуты после появления. Валадон прямо отметил, что снаружи нельзя достоверно понять, скачивал ли кто-то содержимое репозитория. Отсутствие публичных fork — слабое утешение: clone не оставляет такого удобного следа.

Утечка CISA болезненна еще и из-за контекста. CISA — это не стартап на пятерых человек и не подрядчик, который впервые услышал слово hardening. Это американское агентство, которое отвечает за кибербезопасность гражданских федеральных сетей и регулярно рассказывает другим, как правильно обращаться с учетными данными, пайплайнами и цепочками поставки ПО. Когда такая структура сама публикует секреты в репозитории Private-CISA, рынок получает не просто повод для мемов, а наглядный кейс о том, что регламенты, тренинги и security awareness бессильны, если реальные процессы допускают хранение ключей и паролей рядом с кодом и логами.

Еще один симптом — вероятная попытка обойти защитные механизмы самой платформы. Dark Reading пишет, что, по оценке Валадона, часть коммитов могла блокироваться GitHub push protection из-за захардкоженных секретов. Вместо того чтобы убрать чувствительные данные, кто-то, вероятно, задокументировал способ отключить контроль и протолкнуть коммиты дальше. Это уже не случайный miss-click и не забытый тестовый файл. Это сценарий, в котором процесс разработки начинает считать security-контроль помехой для релиза. Дальше все обычно развивается по скучному, но надежному маршруту: исключение превращается в привычку, привычка — в инцидент.

Для русскоязычной IT-аудитории здесь несколько вполне прикладных выводов. Первый: private repo — не стратегия защиты, а лишь настройка видимости. Второй: утечка секретов почти всегда начинается не с хакера, а с обычного рабочего компромисса, когда кому-то нужно быстро собрать билд, прокинуть доступ или сохранить лог на потом. Третий: безопасность репозитория — это не только secret scanning, но и политика веток, ревью для инфраструктурных изменений, запрет на хранение чувствительных артефактов в Git, инвентаризация сервисных аккаунтов и обязательная ротация после любого подозрения на exposure. Если в компании нет понятного ответа на вопрос, кто и как проверяет GitHub Actions, Kubernetes-манифесты и файлы сборки на предмет секретов, ответ уже, скорее всего, неприятный.

Сама CISA, по заявлениям американских СМИ, пока не видит признаков компрометации чувствительных данных и продолжает расследование. Но главный ущерб в этой истории уже случился: утечка CISA показала, что даже организации с сильным мандатом в ИБ могут проиграть базовой операционной гигиене. Следующий этап для рынка очевиден: меньше разговоров о культуре безопасности в общем и больше автоматических барьеров, которые нельзя отключить ради удобства одной команды. Иначе любой Private-CISA рано или поздно становится public case study. Dark Reading

Поделиться: Telegram X LinkedIn