Credenziali GitHub esposte anche nei dataset per l’addestramento dell’IA
01/10/2026 githubhugging faceIntelligenza Arti 2026-10-1 13:33:37 Author: cert-agid.gov.it(查看原文) 阅读量:5 收藏

01/10/2026


github hugging face Intelligenza Artificiale

Una ricerca di Truffle Security ha individuato 543.699 credenziali ancora valide all’interno di codice proveniente da repository pubblici GitHub.

Tra i dati esposti figurano API key, token di accesso, credenziali per database e account di servizio. L’analisi è stata condotta su The Stack v3, un dataset pubblico di 15,9 TB, utilizzato per l’addestramento di modelli di intelligenza artificiale dedicati al codice e costruito a partire da circa 224 milioni di repository GitHub.

Il dato più rilevante che emerge dall’analisi è che l’età media delle credenziali ancora funzionanti era di 784 giorni, mentre alcune risultavano pubblicate da diversi anni senza essere mai revocate.

Truffle Security fa emergere un aspetto interessante e spesso sottovalutato: una volta pubblicata, una credenziale può essere già presente in altri file, fork o copie del repository. Per questo eventuali credenziali esposte devono essere considerate compromesse e revocate o ruotate, prima ancora di procedere alla pulizia del repository e della relativa cronologia.

Come verificare l’esposizione dei propri repository

Il CERT-AGID consiglia di verificare se i propri repository GitHub sono presenti nei dataset The Stack, a tal proposito è possibile utilizzare il servizio Am I in The Stack? che Hugging Face mette a disposizione e che consente di effettuare la verifica inserendo il nome utente o dell’organizzazione usato su GitHub.

Inoltre, per individuare eventuali credenziali esposte nei repository della propria organizzazione su GitHub, è possibile utilizzare strumenti come TruffleHog. Di seguito sono riportati alcuni comandi di esempio.

Scansione per l’intera organizzazione:

trufflehog github --org=NOME_ORGANIZZAZIONE

Scansione per un singolo repository:

trufflehog git https://github.com/USERNAME/REPOSITORY

L’opzione --results=verified limita, se aggiunta, i risultati alle credenziali che TruffleHog è riuscito a verificare come ancora utilizzabili.

Link utili


文章来源: https://cert-agid.gov.it/news/credenziali-github-esposte-anche-nei-dataset-per-laddestramento-dellia/
如有侵权请联系:admin#unsafe.sh