令人震惊的愚蠢之举:CISA机密凭证出现在公开GitHub仓库中

Ars Technica 新闻

摘要

一个名为“Private-CISA”的公开GitHub仓库暴露了CISA的明文密码、SSH密钥和令牌,允许对AWS GovCloud账户进行高权限访问。该漏洞由GitGuardian发现,并由Brian Krebs报道,此前CISA代理主任曾通过ChatGPT泄露政府文件。

<p>安全研究员 Brian Krebs <a href="https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/">向我们报道</a>,美国网络安全与基础设施安全局(CISA)自2025年11月起,在一个公开GitHub仓库中暴露了大量明文密码、SSH私钥、令牌及其他敏感CISA资产。</p> <p>这个现已下线的公开仓库——名字颇具讽刺意味地叫做“Private-CISA”——由GitGuardian的<a href="https://blog.gitguardian.com/author/guillaumevaladon/">Guillaume Valadon</a>引起Krebs注意,后者通过GitGuardian的公开代码扫描发现了该仓库的存在。Krebs表示,Valadon在未收到“Private-CISA”仓库所有者的回应后找到了他。</p> <p>在给Krebs的邮件中,Valadon称该仓库的提交日志显示,GitHub默认的防泄露保护——该保护旨在防止无经验或不熟练的开发人员犯下此类愚蠢行为——已被仓库管理员禁用。</p><p><a href="https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/">阅读全文</a></p> <p><a href="https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/19 21:57

# 惊现愚蠢之举:CISA机密凭证竟泄露在公开GitHub仓库中 来源:https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/ 安全研究员 Brian Krebs 报道(https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/)称,美国网络安全与基础设施安全局(CISA)(https://www.cisa.gov/)的大量明文密码、SSH私钥、令牌以及“其他CISA敏感资产”自2025年11月以来一直暴露在一个公开的GitHub仓库中。 这个现已下线的公开仓库——名字颇具讽刺性地叫做“Private-CISA”——是由GitGuardian的 Guillaume Valadon(https://blog.gitguardian.com/author/guillaumevaladon/)告知Krebs的。Valadon通过GitGuardian的公开代码扫描发现了该仓库的存在。Krebs表示,在未收到“Private-CISA”仓库所有者的任何回应后,Valadon联系了他。 在一封发给Krebs的邮件中,Valadon声称该仓库的提交日志显示,GitHub默认的“防止提交机密”保护机制——该机制旨在保护不知情或不熟练的开发者免于犯下此类愚蠢错误——已被仓库管理员禁用。 Seralys 创始人 Philippe Caturegli(https://seralys.com/about/)的测试表明,这并非玩笑或恶作剧;他能够使用“Private-CISA”仓库中的凭证,以“高权限级别”访问多个Amazon Web Services GovCloud账户。 Krebs指出,该仓库似乎由总部位于弗吉尼亚州的Nightwing(https://nightwing.com/)管理,Nightwing是CISA的承包商。Nightwing目前尚未公开评论,而是将问题转回给CISA。 这并非CISA首次犯错——事实上,甚至不是*今年*的第一次。今年1月,未能通过测谎(https://www.politico.com/news/2025/12/21/cisa-acting-director-madhu-gottumukkala-polygraph-investigation-00701996)的CISA代理局长Madhu Gottumukkala,在要求并获得CISA禁止员工使用ChatGPT的政策豁免后,将敏感政府文件上传到了ChatGPT(https://arstechnica.com/tech-policy/2026/01/us-cyber-defense-chief-accidentally-uploaded-secret-government-info-to-chatgpt/)。Gottumukkala于2月被免职(https://www.cybersecuritydive.com/news/cisa-acting-director-removed-madhu-gottumukkala/813378/)。

相似文章

美国网络安全机构将其数字密钥公开暴露在GitHub上

Hacker News Top

美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。

CISA竭力遏制数据泄露,立法者要求答复

Krebs on Security

在CISA一名承包商故意在公共GitHub仓库中暴露AWS GovCloud密钥及其他机密后,立法者要求给出解释,此事在人员变动之际引发了对该机构安全文化的担忧。

从CISA近期GitHub泄露事件中汲取的教训

Krebs on Security

CISA对内部凭证GitHub泄露的事后分析揭示了严重的事件响应失败,包括密钥轮换延迟和自动警报被忽略,为安全团队提供了关键教训。