Тысячи API-ключей и токенов утекли через публичные образы в Docker Hub

Тысячи API-ключей и токенов утекли через публичные образы в Docker Hub

Специалисты из Flare оповестили о крупной утечке конфиденциальных данных на Docker Hub. В открытых репозиториях были найдены тысячи секретов, включающих API-ключи, токены и пароли, используемые для автоматизации CI/CD, развёртывания и управления инфраструктурой.

Исследователи выяснили, что секреты попали в публичные образы из-за невнимательности разработчиков: ключи и токены были встроены прямо в Dockerfile или файлы окружения, которые затем загружались на общедоступную платформу. В результате доступ к сторонним облачным сервисам, аккаунтам разработчиков и другим системам мог получить любой пользователь, скачавший такие образы.

Flare отмечает, что среди найденных секретов оказались ключи от облачных провайдеров, систем мониторинга, CI/CD, хранилищ и других сервисов. Это создаёт серьёзную угрозу: злоумышленники могут использовать такие ключи для несанкционированного доступа, поднятия инфраструктуры, удаления данных или обхода защите.

Эксперты советуют разработчикам тщательно проверять все файлы перед публикацией, использовать секрет-менеджеры для хранения чувствительных данных и регулярно сканировать образы на предмет случайно включённых ключей. Также рекомендуется отозвать уже скомпрометированные секреты и заменить их новыми, чтобы минимизировать возможные риски.

Публикация таких данных поднимает важный вопрос об автоматизации проверки исходников и образов контейнеров, чтобы подобные утечки не приводили к серьёзным инцидентам безопасности.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.