GitGuardian зафиксировал 29 миллионов новых случаев утечек секретов в 2025 году — на 34% больше, чем в предыдущем году. Для аналитиков и специалистов по безопасности это сигнал тревоги: разрушение безопасности этих продолжается и активно расширяется.
Анализ утечек от GitGuardian
В своем отчете «Состояние распространения секретов 2026» GitGuardian проанализировал миллиарды коммитов на GitHub и выделил ключевые тренды. Утечки растут быстрее, чем число разработчиков — на 152% с 2021 года, тогда как число разработчиков увеличилось всего на 98%. Это создает постоянно растущий риск для организаций. Более того, 81% утечек в 2025 году были связаны с сервисами искусственного интеллекта.Среди самых опасных источников утечек выделяются всевозможные внутренние репозитории, где 32,2% содержат хотя бы один случай утечки, по сравнению с 5,6% для публичных. Важно понять, что именно в этих репозиториях хранятся ценные учетные данные, включая токены CI/CD и пароли баз данных.
Тренды утечек секретов в 2025 году
GitGuardian обнаружил, что 28% случаев утечек происходят вне кода, например, в таких сервисах, как Slack, Jira и Confluence. Эти утечки часто более критичны, чем те, что происходят из кодовых репозиториев — 56,7% секретов из этих платформ были оценены как критические. Также внимание стоит уделить саморазмещенным системам GitLab и Docker: утечки в них происходят в 3-4 раза чаще, чем в публичном GitHub, что ставит под угрозу целостность развития проектов.Результаты показывают, что даже после обнаружения, 64% секретов, утечка которых была подтверждена в 2022 году, остаются активными и использующимися. Это очевидно указывает на отсутствие регулярных процессов ротации и отзыва секретов в большинстве компаний.
Практические выводы для IT-команд
Специалистам по кибербезопасности стоит обратить внимание на беспечное обращение с секретами, как внутри, так и вне репозиториев. Учитывая, что утечки происходят в различных платформах и инструментах, важна комплексная стратегия безопасности, которая бы охватывала все аспекты работы IT-команды. Если вы ограничиваетесь только анализом кода, то можете упустить до 28% своих рисков.Интеграция AI в разработку должна сопровождаться четкими мерами по защите секретов. Компании должны тщательно пересматривать свои политики на предмет автоматизации ротации аккаунтов и внедрения комплексной защиты этих в будущем.