从CISA近期GitHub泄露事件中汲取的教训

Krebs on Security 新闻

摘要

CISA对内部凭证GitHub泄露的事后分析揭示了严重的事件响应失败,包括密钥轮换延迟和自动警报被忽略,为安全团队提供了关键教训。

<p><strong>网络安全和基础设施安全局</strong>(CISA)发布了对近期数据泄露事件的事后分析,一名承包商将数十个内部CISA凭证(包括AWS GovCloud密钥)发布在公共GitHub仓库中近六个月,直到被KrebsOnSecurity通知。专家表示,该机构初始响应中发现的漏洞为所有安全团队提供了重要教训,值得吸收。</p> <p><img decoding="async" class=" wp-image-73648 aligncenter" src="https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo.png" alt="" width="747" height="153" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo.png 1873w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-768x157.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-1536x314.png 1536w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-782x160.png 782w" sizes="(max-width: 747px) 100vw, 747px" /></p> <p>2026年5月15日,安全公司<strong>GitGuardian</strong>请求协助通知CISA,一个名为“Private CISA”的公共GitHub仓库包含844 MB的敏感CISA相关数据。其中一个暴露的文件,名为“importantAWStokens”,包含三个Amazon AWS GovCloud服务器的管理凭证。另一个文件——“AWS-Workspace-Firefox-Passwords.csv”——列出了数十个内部CISA系统的明文用户名和密码。</p> <p>CISA迅速确认了我们的初始警报,但耗时超过48小时才使泄露的AWS密钥和许多其他重要秘密失效。在<a href="https://www.cisa.gov/news-events/news/lessons-cisas-cyber-incident" target="_blank" rel="noopener">数据泄露报告</a>中,CISA表示其系统的复杂性以及与联邦和行业合作伙伴的互连导致密钥轮换耗时超出预期。</p> <p>报告指出:“基于这一经验,CISA鼓励其他组织维护成熟且经过充分测试的密钥管理能力。”</p> <p>CISA还承认,在回应外部方的安全事件通知方面可以做得更好。事后分析强调,清晰且明确的报告渠道至关重要,以确保影响组织自身的事件与影响其产品或客户的事件得到不同处理。</p> <p>“在CISA的案例中,这些渠道并未明确定义,导致安全研究人员尝试了多种途径——包括通过电子邮件联系承包商、通过CISA的漏洞披露平台(该平台旨在接收影响更广泛网络安全社区的漏洞)提交,最终还联系了记者,”由CISA代理首席信息官<strong>Preston Werntz</strong>和代理首席信息安全官<strong>Brad Libbey</strong>共同撰写的分析报告指出。</p> <p>CISA表示正在优化其报告渠道,使其对研究人员更便捷、更快速。“此外,尽管许多研究人员依赖security.txt文件,组织可以通过在多个显眼位置发布报告说明来确保清晰度,”CISA作者写道。</p> <p>首先就暴露的CISA凭证联系KrebsOnSecurity的GitGuardian研究员<strong>Guillaume Valadon</strong>表示,CISA在我们5月15日通知之前忽略了九次关于凭证暴露的自动警报。Valadon所在的公司持续扫描GitHub及其他公共代码仓库中的暴露秘密,并自动向违规账户发出任何明显敏感数据暴露的警报。</p> <p>“忽视九封通知邮件,就让一起一天内可解决的事件变成了长达六个月的暴露,”Valadon在分析CISA报告时<a href="https://blog.gitguardian.com/cisa-github-leak-incident-response-lessons/" target="_blank" rel="noopener">写道</a>。“让举报针对自身的泄露变得简单,而非仅限于产品漏洞。发布<a href="https://krebsonsecurity.com/2021/09/does-your-organization-have-a-security-txt-file/" target="_blank" rel="noopener">security.txt</a>,但不要止步于此。在多个显眼位置放置报告说明,并确保关于自身基础设施的报告不会落入产品漏洞队列。”<span id="more-73982"></span></p> <p>报告作者还强调了持续扫描GitHub等公共代码仓库以发现暴露秘密的重要性,并表示CISA已轮换所有秘密并制定了行动计划,以改进开发者秘密的管理并更好地进行后续监控。</p> <p>报告指出,尽管CISA制定了应对网络安全事件的行动手册,但该手册不知何故未涵盖涉及GitHub或其他云服务的情况。Valadon表示,报告验证了持续扫描(而非仅季度扫描)暴露秘密的必要性。</p> <p>“Private-CISA仓库公开了六个月,”Valadon写道。“对公共GitHub的持续监控发现了它。全面的内部扫描本可以在明文密码和提交的备份数据离开组织之前就捕获它们。”</p> <p>CISA在多个安全准备领域给自己打了及格分,称这些帮助机构评估了暴露秘密的范围和影响,包括增强的日志记录能力以及在生产和开发系统中采用零信任原则。CISA表示,这些详细日志使其能够证明没有客户或任务数据暴露,且泄露的凭证未在CISA环境之外被使用。该机构表示,暴露秘密的承包商的系统访问权限已被撤销。</p> <p>Valadon认为最大的收获是CISA的事后分析本身,并赞扬该机构对有效和无效之处保持透明。</p> <p>“据我所知,这也是一个国家网络安全机构首次公开倡导秘密扫描并简化与安全研究人员的关系,”Valadon写道。“这正是我们期望每个组织都应有的事件沟通方式。”</p>
查看原文
查看缓存全文

缓存时间: 2026/07/13 19:53

# CISA 近期 GitHub 泄露事件的经验教训 来源:https://krebsonsecurity.com/2026/07/lessons-learned-from-cisas-recent-github-leak/ **网络安全与基础设施安全局**(CISA)针对近日发生的一起数据泄露事件发布了事后分析报告。在此次事件中,一家承包商将数十份 CISA 内部凭据(包括 AWS Govcloud 密钥)公开发布在 GitHub 公共仓库中,持续近六个月,直至被 KrebsOnSecurity 通知才被发现。专家指出,该机构在初步响应中暴露出的漏洞,为所有安全团队提供了必须汲取的重要教训。 2026年5月15日,安全公司 **GitGuardian** 请求协助向 CISA 通报一个名为 "Private CISA" 的公开 GitHub 仓库,该仓库包含 844 MB 的敏感 CISA 相关数据。其中一份暴露的文件名为 "importantAWStokens",内含三个 Amazon AWS GovCloud 服务器的管理凭据。另一份文件 "AWS-Workspace-Firefox-Passwords.csv" 以明文形式列出了数十个 CISA 内部系统的用户名和密码。 CISA 迅速确认了我们的初始警报,但耗时超过 48 小时才使泄露的 AWS 密钥及 GitHub 仓库中的许多其他重要秘密失效。在关于该数据泄露事件的报告(https://www.cisa.gov/news-events/news/lessons-cisas-cyber-incident)中,CISA 表示,其系统的复杂性以及与联邦和行业合作伙伴的互联性导致密钥轮换耗时超出预期。 报告指出:“CISA 根据此次经验,鼓励其他机构维护成熟且经过充分测试的密钥管理能力。” CISA 还承认,在响应外部安全事件通知方面可以做得更好。这份事后分析强调,清晰明确的报告渠道至关重要,以确保影响机构自身的事件与涉及其产品或客户的事件得到不同处理。 “在 CISA 的案例中,这些渠道并未明确定义,导致安全研究人员尝试了多种途径——包括通过电子邮件联系承包商、通过 CISA 的漏洞披露平台(该平台旨在接收影响更广泛网络安全社区的漏洞)提交,以及最终联系记者,”由 **Preston Werntz** 和 **Brad Libbey**(分别担任 CISA 代理首席信息官和代理首席信息安全官)撰写的分析报告中写道。 CISA 表示,它正在优化报告渠道,使其对研究人员更便捷、更快速。“此外,尽管许多研究人员依赖 security.txt 文件,但机构可以通过在多个显著位置发布报告说明来确保清晰度,”CISA 作者写道。 **Guillaume Valadon** 是 GitGuardian 的研究员,他首先就 CISA 凭据泄露一事联系了 KrebsOnSecurity。他表示,CISA 忽视了九次关于泄露凭据的自动警报,直到我们于 5 月 15 日发出通知。Valadon 所在的公司持续扫描 GitHub 及其他平台上的公共代码仓库以查找暴露的秘密,并自动向违规账户发出有关任何明显敏感数据泄露的警报。 “忽视九封通知邮件,就是让一天内的事件变成六个月的暴露,”Valadon 在一篇对 CISA 报告的分析中写道(https://blog.gitguardian.com/cisa-github-leak-incident-response-lessons/)。“让报告关于你自己的泄露变得轻而易举,而不仅仅是关于你的产品。向你报告泄露的人不是威胁。发布 security.txt 文件(https://krebsonsecurity.com/2021/09/does-your-organization-have-a-security-txt-file/),但不要止步于此。在多个显著位置放置报告说明,并确保关于你自身基础设施的报告不会落入产品漏洞队列中。” 报告作者还强调了持续扫描公共代码仓库(如 GitHub)以查找暴露秘密的重要性,并表示 CISA 已轮换所有秘密,并制定了行动计划,以改进对开发者秘密的管理并加强未来的监控。 报告指出,虽然 CISA 已制定网络安全事件响应预案,但该预案不知何故没有包含涉及 GitHub 或其他云服务的情况。Valadon 表示,该报告证明了持续(而不仅仅是每季度)扫描暴露秘密的必要性。 “Private-CISA 仓库公开存在了六个月,”Valadon 写道。“对公共 GitHub 的持续监控发现了它。全面的内部扫描本可以在明文密码和已提交备份离开机构之前就发现它们。” CISA 在安全准备的几个方面给自己打了及格分,这些方面有助于该机构评估暴露秘密的范围和影响,包括增强的日志记录能力,以及在生产和开发系统中采用零信任原则。CISA 表示,这些详细日志使其能够证明没有客户或任务数据遭到泄露,并且泄露的凭据在 CISA 环境之外未被使用。该机构表示,暴露秘密的承包商已被撤销系统访问权限。 Valadon 认为,最大的收获莫过于 CISA 的事后分析报告本身,并赞扬了该机构在哪些方面有效、哪些方面无效上的透明态度。 “据我所知,这也是一个国家网络安全机构首次公开倡导秘密扫描,并简化与安全研究人员的关系,”Valadon 写道。“这正是每个组织都应具备的事件沟通方式。”

相似文章

美国网络安全机构将其数字密钥公开暴露在GitHub上

Hacker News Top

美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。

CISA竭力遏制数据泄露,立法者要求答复

Krebs on Security

在CISA一名承包商故意在公共GitHub仓库中暴露AWS GovCloud密钥及其他机密后,立法者要求给出解释,此事在人员变动之际引发了对该机构安全文化的担忧。

GitLost:我们诱骗GitHub的AI代理泄露私有仓库

Hacker News Top

Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。