КИБЕРБЕЗОПАСНОСТЬ

Секреты CISA утекли в публичный GitHub-репозиторий

С ноября 2025 года в открытом GitHub-репозитории лежали пароли, SSH-ключи и токены CISA — с доступом к GovCloud на высоком уровне.

✍️ Редакция iTech News | 20.05.2026 | ⏱ 4 мин | 👁 2 | Источник: Ars Technica
Секреты CISA утекли в публичный GitHub-репозиторий

Утечка данных CISA оказалась не абстрактной историей про «человеческий фактор», а набором вполне прикладных секретов в публичном GitHub-репозитории: plaintext-пароли, приватные SSH-ключи, токены и другие чувствительные данные лежали там как минимум с ноября 2025 года. Для IT-команд это плохая, но полезная новость: даже структуры, которые отвечают за кибербезопасность, могут провалиться на базовой гигиене секретов, а значит надеяться на «у нас такого точно не будет» давно бессмысленно.

Об инциденте сообщает Ars Technica со ссылкой на журналиста Брайана Кребса и исследователей, которые обратили внимание на публичный репозиторий с почти сатирическим названием Private-CISA. По данным GitGuardian, именно его автоматическое сканирование публичного кода выявило секреты в открытом доступе. Исследователь Гийом Валадон рассказал Кребсу, что пытался связаться с владельцем репозитория, но ответа не получил, после чего передал информацию дальше.

Содержимое выглядело не как случайный набор мусора или чья-то шутка, а как вполне рабочий доступ к инфраструктуре. В публикации говорится о plaintext-паролях, SSH private keys, токенах и «других чувствительных активах CISA». Отдельно звучит деталь, которая делает историю заметно хуже: по словам Валадона, журналы коммитов показывают, что в репозитории были отключены стандартные механизмы GitHub, предназначенные для защиты от коммита секретов. То есть речь не только о том, что кто-то однажды ошибся и залил ключ в репозиторий, а о том, что штатные предохранители, созданные именно для таких случаев, якобы выключили вручную.

Дальше начинается уже не неловкость, а полноценный operational risk. Основатель Seralys Филипп Катурельи проверил находку и, как пишет Ars Technica, смог использовать учётные данные из Private-CISA для доступа к нескольким аккаунтам Amazon Web Services GovCloud с высоким уровнем привилегий. Это важный момент: утечка перестаёт быть «теоретической», как только секреты позволяют войти в реальную инфраструктуру. Для инженеров и руководителей это знакомый сценарий: команда спорит, считать ли найденный ключ серьёзным инцидентом, а потом оказывается, что ключ уже открывает дверь в продуктивную среду.

Репозиторий к моменту публикации уже был недоступен, но это мало утешает. Если секреты лежали открыто с ноября 2025 года, то окно экспозиции измеряется не часами и не днями, а месяцами. В таких историях самый неприятный вопрос звучит не «успели ли удалить», а «кто и когда успел скопировать». Публичный GitHub хорош тем, что помогает быстро делиться кодом. Плох он тем, что любой артефакт, попавший в открытый доступ, может быть сохранён, проиндексирован, разнесён ботами и зеркалами ещё до того, как владелец заметит проблему.

В материале также указано, что репозиторием, вероятно, управляла компания Nightwing, подрядчик CISA из Вирджинии. Публичных комментариев от неё на момент публикации не было: компания перенаправила вопросы обратно в CISA. Для отрасли это тоже знакомый сюжет. Большая часть критичной инфраструктуры, особенно в госсекторе и enterprise, живёт в смешанной модели, где свои команды, внешние подрядчики и облачные сервисы связаны в один длинный технологический хвост. И когда происходит утечка данных CISA, почти сразу выясняется, что вопрос не только в одном неосторожном разработчике, но и в процессах управления подрядчиками, правах доступа, ротации секретов и контроле за тем, как именно ведётся разработка.

Дополнительный контекст делает историю ещё неприятнее для агентства. Ars Technica напоминает, что это уже не первый заметный сбой CISA за 2026 год. В январе исполняющий обязанности директора агентства Мадху Готтумуккала загрузил чувствительные правительственные документы в ChatGPT после того, как добился исключения из политики, запрещавшей сотрудникам CISA использовать этот сервис. Уже в феврале его сняли с должности. Формально это отдельный эпизод, но вместе они складываются в один и тот же управленческий паттерн: правила для работы с чувствительными данными либо обходятся, либо ослабляются сверху, а последствия потом разгребают безопасники и операционные команды.

Для русскоязычной IT-аудитории ценность этой новости не в том, чтобы лишний раз посмеяться над американским регулятором, который не справился с собственными секретами. Ценность в том, что инцидент до боли типовой. У многих компаний секреты по-прежнему живут в переменных окружения на ноутбуках, в локальных .env-файлах, в CI-конфигах и в приватных, но плохо управляемых репозиториях. Формально всё «под контролем», пока кто-то не сделает публичный форк, не отключит защиту от утечек или не решит, что временный токен можно оставить «до завтра». А потом выясняется, что завтра наступило полгода назад.

Практический вывод здесь довольно приземлённый. Секреты нельзя хранить так, будто репозиторий точно останется приватным, а разработчик точно ничего не перепутает. Если в организации до сих пор нет обязательного secret scanning, запрета на коммит ключей, централизованного хранилища секретов, ротации после инцидентов и регулярной проверки подрядчиков, то проблема не в отсутствии дорогого security-стека, а в базовой дисциплине. Причём история с CISA хорошо показывает: даже наличие платформенных защит не спасает, если кто-то может их просто выключить без последствий.

Главный вопрос после таких историй не в том, сколько ещё агентств и компаний держат похожие «private»-репозитории с открытыми дверями, а в том, когда рынок перестанет считать управление секретами второстепенной задачей DevOps. Пока ответ выглядит неприятно простым: обычно только после громкой утечки. Первоисточник — Ars Technica.

Поделиться: Telegram X LinkedIn