令人震惊的愚蠢之举:CISA机密凭证出现在公开GitHub仓库中
摘要
一个名为“Private-CISA”的公开GitHub仓库暴露了CISA的明文密码、SSH密钥和令牌,允许对AWS GovCloud账户进行高权限访问。该漏洞由GitGuardian发现,并由Brian Krebs报道,此前CISA代理主任曾通过ChatGPT泄露政府文件。
<p>安全研究员 Brian Krebs <a href="https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/">向我们报道</a>,美国网络安全与基础设施安全局(CISA)自2025年11月起,在一个公开GitHub仓库中暴露了大量明文密码、SSH私钥、令牌及其他敏感CISA资产。</p>
<p>这个现已下线的公开仓库——名字颇具讽刺意味地叫做“Private-CISA”——由GitGuardian的<a href="https://blog.gitguardian.com/author/guillaumevaladon/">Guillaume Valadon</a>引起Krebs注意,后者通过GitGuardian的公开代码扫描发现了该仓库的存在。Krebs表示,Valadon在未收到“Private-CISA”仓库所有者的回应后找到了他。</p>
<p>在给Krebs的邮件中,Valadon称该仓库的提交日志显示,GitHub默认的防泄露保护——该保护旨在防止无经验或不熟练的开发人员犯下此类愚蠢行为——已被仓库管理员禁用。</p><p><a href="https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/">阅读全文</a></p>
<p><a href="https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/05/19 21:57
# 惊现愚蠢之举:CISA机密凭证竟泄露在公开GitHub仓库中
来源:https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/
安全研究员 Brian Krebs 报道(https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/)称,美国网络安全与基础设施安全局(CISA)(https://www.cisa.gov/)的大量明文密码、SSH私钥、令牌以及“其他CISA敏感资产”自2025年11月以来一直暴露在一个公开的GitHub仓库中。
这个现已下线的公开仓库——名字颇具讽刺性地叫做“Private-CISA”——是由GitGuardian的 Guillaume Valadon(https://blog.gitguardian.com/author/guillaumevaladon/)告知Krebs的。Valadon通过GitGuardian的公开代码扫描发现了该仓库的存在。Krebs表示,在未收到“Private-CISA”仓库所有者的任何回应后,Valadon联系了他。
在一封发给Krebs的邮件中,Valadon声称该仓库的提交日志显示,GitHub默认的“防止提交机密”保护机制——该机制旨在保护不知情或不熟练的开发者免于犯下此类愚蠢错误——已被仓库管理员禁用。
Seralys 创始人 Philippe Caturegli(https://seralys.com/about/)的测试表明,这并非玩笑或恶作剧;他能够使用“Private-CISA”仓库中的凭证,以“高权限级别”访问多个Amazon Web Services GovCloud账户。
Krebs指出,该仓库似乎由总部位于弗吉尼亚州的Nightwing(https://nightwing.com/)管理,Nightwing是CISA的承包商。Nightwing目前尚未公开评论,而是将问题转回给CISA。
这并非CISA首次犯错——事实上,甚至不是*今年*的第一次。今年1月,未能通过测谎(https://www.politico.com/news/2025/12/21/cisa-acting-director-madhu-gottumukkala-polygraph-investigation-00701996)的CISA代理局长Madhu Gottumukkala,在要求并获得CISA禁止员工使用ChatGPT的政策豁免后,将敏感政府文件上传到了ChatGPT(https://arstechnica.com/tech-policy/2026/01/us-cyber-defense-chief-accidentally-uploaded-secret-government-info-to-chatgpt/)。Gottumukkala于2月被免职(https://www.cybersecuritydive.com/news/cisa-acting-director-removed-madhu-gottumukkala/813378/)。
相似文章
CISA管理员在Github上泄露了AWS GovCloud密钥
一名CISA承包商在公共GitHub仓库中泄露了高权限的AWS GovCloud凭据及内部系统密码,这是近年来最严重的政府数据泄露事件之一。
美国网络安全机构将其数字密钥公开暴露在GitHub上
美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。
CISA竭力遏制数据泄露,立法者要求答复
在CISA一名承包商故意在公共GitHub仓库中暴露AWS GovCloud密钥及其他机密后,立法者要求给出解释,此事在人员变动之际引发了对该机构安全文化的担忧。
从CISA近期GitHub泄露事件中汲取的教训
CISA对内部凭证GitHub泄露的事后分析揭示了严重的事件响应失败,包括密钥轮换延迟和自动警报被忽略,为安全团队提供了关键教训。
GitHub:内部仓库遭到未授权访问
GitHub 发生安全事件,导致内部仓库遭未授权访问。