Krebs:CISA GitHub 泄露复盘——844MB 内部凭证暴露近 6 个月,9 封告警未读

CISA 承包商将含 AWS GovCloud 密钥的 844MB 内部数据公开于 GitHub 近 6 个月,GitGuardian 9 次自动告警未获回应;CISA 复盘强调持续密钥扫描与清晰上报渠道,并自承响应通道未定义清晰。

📖 原文翻译与解读。原文:Lessons Learned from CISA's Recent GitHub Leak(Krebs on Security,2026-07-13)

一、事件经过

2026 年 5 月 15 日,安全公司 GitGuardian 请求协助通知 CISA:一个名为「Private CISA」的公开 GitHub 仓库含 844MB 敏感 CISA 数据。其中 importantAWStokens 文件含 3 台 Amazon AWS GovCloud 服务器的管理员凭据;AWS-Workspace-Firefox-Passwords.csv 列明数十个内部系统的明文用户名与密码。该仓库公开近 6 个月才因 KrebsOnSecurity 的警报被通知。CISA 虽快速确认,但作废 AWS 密钥与众多重要密钥耗时超 48 小时,归因于系统复杂及与联邦/行业伙伴互联。

二、响应通道失灵

CISA 复盘承认,对外来安全事件通知的响应可做得更好:清晰且独立的报告通道至关重要,使影响组织自身的事件与影响产品或客户的事件被区别处理。实际中,研究人员试了多条路径——给承包商发邮件、走 CISA 漏洞披露平台(本意是针对更广泛网安社区的漏洞)、最终牵扯记者。GitGuardian 研究员 Guillaume Valadon 指出,CISA 在其 5 月 15 日通知前忽略了 9 封关于暴露凭据的自动告警。「放任 9 封通知邮件无人回复,就是一日事件变成六个月暴露的原因。」他主张发布 security.txt 并把上报指引放在多处显眼位置,确保关于自身基础设施的举报不落入产品 bug 队列。

三、复盘要点

CISA 强调持续扫描 GitHub 等公开代码仓库以发现暴露密钥,并称已轮换全部密钥并制定行动计划改进开发者密钥管理;但承认既有事件响应手册未涵盖 GitHub/云服务场景。Valadon 强调应持续(而非季度)扫描——Private-CISA 仓库公开 6 个月,靠持续监测公开 GitHub 才被发现,全面内部扫描本可更早发现明文密码与已提交备份。CISA 自评为若干准备领域通过(增强日志、生产与开发系统零信任),详志显示无客户或任务数据暴露、泄露凭据未在 CISA 环境外被使用,承包商访问已被撤销。

四、防护启示

对所有安全团队:发布并宣导 security.txt 与多渠道上报指引,把「关于你自身基础设施的泄露」与「产品漏洞」分流处理;对公开代码仓库做持续(非季度)密钥扫描,及时响应扫描器的自动告警;建立成熟且演练过的密钥轮换能力,缩短从发现到作废的时延;对承包商与第三方开发者纳入同一密钥治理与审计范围。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译