КИБЕРБЕЗОПАСНОСТЬ

GitGuardian зафиксировал 34% рост утечек секретов в 2025 году

GitGuardian сообщил о рекордных утечках кодов в 2025 году. 9 выводов для СISO — как защитить данные в компаниях.

✍️ Редакция iTech News | 30.03.2026 | ⏱ 2 мин | 👁 1 | Источник: The Hacker News
34% рост утечек секретов по данным GitGuardian

GitGuardian зафиксировал 29 миллионов новых случаев утечек секретов в 2025 году — на 34% больше, чем в предыдущем году. Для аналитиков и специалистов по безопасности это сигнал тревоги: разрушение безопасности этих продолжается и активно расширяется.

Анализ утечек от GitGuardian

В своем отчете «Состояние распространения секретов 2026» GitGuardian проанализировал миллиарды коммитов на GitHub и выделил ключевые тренды. Утечки растут быстрее, чем число разработчиков — на 152% с 2021 года, тогда как число разработчиков увеличилось всего на 98%. Это создает постоянно растущий риск для организаций. Более того, 81% утечек в 2025 году были связаны с сервисами искусственного интеллекта.

Среди самых опасных источников утечек выделяются всевозможные внутренние репозитории, где 32,2% содержат хотя бы один случай утечки, по сравнению с 5,6% для публичных. Важно понять, что именно в этих репозиториях хранятся ценные учетные данные, включая токены CI/CD и пароли баз данных.

Тренды утечек секретов в 2025 году

GitGuardian обнаружил, что 28% случаев утечек происходят вне кода, например, в таких сервисах, как Slack, Jira и Confluence. Эти утечки часто более критичны, чем те, что происходят из кодовых репозиториев — 56,7% секретов из этих платформ были оценены как критические. Также внимание стоит уделить саморазмещенным системам GitLab и Docker: утечки в них происходят в 3-4 раза чаще, чем в публичном GitHub, что ставит под угрозу целостность развития проектов.

Результаты показывают, что даже после обнаружения, 64% секретов, утечка которых была подтверждена в 2022 году, остаются активными и использующимися. Это очевидно указывает на отсутствие регулярных процессов ротации и отзыва секретов в большинстве компаний.

Практические выводы для IT-команд

Специалистам по кибербезопасности стоит обратить внимание на беспечное обращение с секретами, как внутри, так и вне репозиториев. Учитывая, что утечки происходят в различных платформах и инструментах, важна комплексная стратегия безопасности, которая бы охватывала все аспекты работы IT-команды. Если вы ограничиваетесь только анализом кода, то можете упустить до 28% своих рисков.

Интеграция AI в разработку должна сопровождаться четкими мерами по защите секретов. Компании должны тщательно пересматривать свои политики на предмет автоматизации ротации аккаунтов и внедрения комплексной защиты этих в будущем.

Поделиться: Telegram X LinkedIn