របាយការណ៍ថ្មីរកឃើញលេខកូដ និងគណនីសម្ងាត់សកម្មជាង ៥៤៣ ០០០ ត្រូវបានលេចធ្លាយជាសាធារណៈនៅលើ GitHub
របាយការណ៍សិក្សាស្រាវជ្រាវថ្មីមួយពីក្រុមហ៊ុនសុវត្ថិភាព Truffle Security បានបង្ហាញពីការលេចធ្លាយទិន្នន័យសម្ងាត់ដ៏គួរឱ្យព្រួយបារម្ភនៅលើថ្នាលអភិវឌ្ឍន៍កម្មវិធី GitHub។ តាមរយៈការស្រាវជ្រាវនោះ គេបានរកឃើញលេខសម…

របាយការណ៍សិក្សាស្រាវជ្រាវថ្មីមួយពីក្រុមហ៊ុនសុវត្ថិភាព Truffle Security បានបង្ហាញពីការលេចធ្លាយទិន្នន័យសម្ងាត់ដ៏គួរឱ្យព្រួយបារម្ភនៅលើថ្នាលអភិវឌ្ឍន៍កម្មវិធី GitHub។ តាមរយៈការស្រាវជ្រាវនោះ គេបានរកឃើញលេខសម្ងាត់សកម្ម (Credentials) និង API keys ចំនួនរហូតដល់ជាង ៥៤៣ ០០០ កំពុងបើកចំហជាសាធារណៈ ដែលបង្កហានិភ័យយ៉ាងខ្លាំងដល់ប្រព័ន្ធសុវត្ថិភាពឌីជីថល។
វិសាលភាពនៃការស្កេន និងការរកឃើញរបស់ Truffle Security
ដើម្បីទទួលបានទិន្នន័យជាក់លាក់នេះ ក្រុមហ៊ុន Truffle Security បានធ្វើការស្កេនទៅលើ Repositories ចំនួន ២២៤ លាន និងត្រួតពិនិត្យឯកសារជាង ៥៨ ពាន់លាននៅលើ GitHub។ ជាលទ្ធផល ពួកគេបានរកឃើញថា មានលេខកូដសម្ងាត់ គណនី និង API keys ដែលនៅមានសុពលភាពដំណើរការ (valid credentials) ជាង ៥៤៣ ០០០ ត្រូវបានដាក់បង្ហាញជាសាធារណៈនៅក្នុងឃ្លាំងកូដទាំងនោះ។
ចំណុចគួរឱ្យកត់សម្គាល់អំពីមុខងារ Push Protection
អ្វីដែលធ្វើឱ្យការរកឃើញនេះកាន់តែគួរឱ្យចាប់អារម្មណ៍ និងជាការព្រួយបារម្ភនោះគឺ គណនីសម្ងាត់ប្រមាណជិត ៣៧% ត្រូវបានលេចធ្លាយឡើង ក្រោយពេលដែល GitHub បានដាក់ឱ្យដំណើរការមុខងារទប់ស្កាត់ Push Protection ជាផ្លូវការរួចទៅហើយ។ ការណ៍នេះបង្ហាញថា បើទោះបីជាមានការអភិវឌ្ឍមុខងារការពារយ៉ាងណាក៏ដោយ ក៏ការលេចធ្លាយកូដសម្ងាត់សំខាន់ៗនៅតែបន្តកើតមានឡើងក្នុងកម្រិតខ្ពស់។
ហេតុអ្វីបានជាបញ្ហានេះមានសារៈសំខាន់ខ្លាំង?
ការបែកធ្លាយព័ត៌មានសម្ងាត់ដូចជា API Keys និង Tokens ទៅក្នុងទីសាធារណៈ បង្កជាហានិភ័យធ្ងន់ធ្ងរដល់ស្ថាប័ន និងក្រុមហ៊ុននានា៖
• ទ្វារចំហសម្រាប់ហេគឃ័រ: ព័ត៌មានទាំងនេះគឺជាច្រកចូលដ៏ងាយស្រួលបំផុតសម្រាប់ជនអនាមិក ឬហេគឃ័រក្នុងការជ្រៀតចូលទៅកាន់ប្រព័ន្ធខាងក្នុង។
• ការលួចទិន្នន័យលើ Cloud: ជនខិលខូចអាចប្រើប្រាស់ API keys ទាំងនោះដើម្បីទាញយក ឬលួចទិន្នន័យរសើបដែលផ្ទុកនៅលើ Cloud។
• គ្រប់គ្រងគណនីសាជីវកម្ម: ពួកគេអាចដណ្តើមការគ្រប់គ្រងលើគណនីរបស់ក្រុមហ៊ុន ឬស្ថាប័ននានា។
• ការខូចខាតហិរញ្ញវត្ថុ: ការចូលដំណើរការដោយគ្មានការអនុញ្ញាតអាចបណ្តាលឱ្យស្ថាប័នរងការខូចខាតផ្នែកហិរញ្ញវត្ថុយ៉ាងធ្ងន់ធ្ងរ។
អ្នកពាក់ព័ន្ធដែលគួរយកចិត្តទុកដាក់ និងការប្រុងប្រយ័ត្ន
របាយការណ៍ស្រាវជ្រាវនេះ គឺជាសញ្ញាអាសន្នដ៏សំខាន់មួយសម្រាប់បុគ្គល និងក្រុមការងារបច្ចេកវិទ្យាជាច្រើន រួមមាន៖
• Software Developers (អ្នកអភិវឌ្ឍន៍កម្មវិធី)
• ក្រុមការងារ DevOps
• វិស្វករផ្នែក Cloud Security
• ប្រធានគ្រប់គ្រងបច្ចេកវិទ្យា (Chief Technology Officer - CTO)
ក្រុមការងារបច្ចេកវិទ្យាទាំងអស់ចាំបាច់ត្រូវតែយកចិត្តទុកដាក់ ពិនិត្យមើលឃ្លាំងផ្ទុកកូដ និងពង្រឹងការគ្រប់គ្រងព័ត៌មានសម្ងាត់ឱ្យបានម៉ត់ចត់ ដើម្បីធានាថាមិនមាន API keys ឬ Tokens ត្រូវបានបញ្ជូនឡើងទៅកាន់ GitHub ជាសាធារណៈដោយអចេតនានោះឡើយ។
ប្រភព: BleepingComputer
អានប្រភពដើម (https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)



