Тысячи API-ключей и токенов утекли через публичные образы в Docker Hub
Специалисты из Flare оповестили о крупной утечке конфиденциальных данных на Docker Hub. В открытых репозиториях были найдены тысячи секретов, включающих API-ключи, токены и пароли, используемые для автоматизации CI/CD, развёртывания и управления инфраструктурой.
Исследователи выяснили, что секреты попали в публичные образы из-за невнимательности разработчиков: ключи и токены были встроены прямо в Dockerfile или файлы окружения, которые затем загружались на общедоступную платформу. В результате доступ к сторонним облачным сервисам, аккаунтам разработчиков и другим системам мог получить любой пользователь, скачавший такие образы.
Flare отмечает, что среди найденных секретов оказались ключи от облачных провайдеров, систем мониторинга, CI/CD, хранилищ и других сервисов. Это создаёт серьёзную угрозу: злоумышленники могут использовать такие ключи для несанкционированного доступа, поднятия инфраструктуры, удаления данных или обхода защите.
Эксперты советуют разработчикам тщательно проверять все файлы перед публикацией, использовать секрет-менеджеры для хранения чувствительных данных и регулярно сканировать образы на предмет случайно включённых ключей. Также рекомендуется отозвать уже скомпрометированные секреты и заменить их новыми, чтобы минимизировать возможные риски.
Публикация таких данных поднимает важный вопрос об автоматизации проверки исходников и образов контейнеров, чтобы подобные утечки не приводили к серьёзным инцидентам безопасности.