Проучване на GitGuardian и Google разкрива сериозни уязвимости
Изследователската фирма GitGuardian, в партньорство с Google, съобщи за масово изтичане на частни ключове, използвани за защита на TLS сертификати, които гарантират сигурността на уебсайтове, включително банкови и правителствени платформи.
TLS сертификатите използват двойка ключове: публичен, видим за всички, и частен, който трябва да остане секретен. Ако частният ключ изтече, шифроването се компрометира, позволявайки на нападатели да имитират сайтове или да прихващат данни.
Застрашени Fortune 500 компании и държавни институции
От 2021 г. GitGuardian е проследил около един милион уникални частни ключове, случайно публикувани в публични кодови хранилища като GitHub и DockerHub. След кръстосване с базата данни на Google, са идентифицирани 140 000 реални сертификата, като към септември 2025 г. 2 622 от тях остават активни.
Над 900 сертификата защитават сайтове на Fortune 500 компании, здравни доставчици и правителствени организации. Изтичането на ключове представлява непосредствен риск за сигурността, тъй като позволява фалшиво представяне на сайтове и прихващане на чувствителни данни.
Трудности при идентифицирането на собствениците
Дори когато ключовете са открити, собствениците често остават неизвестни. Само 16% от валидните сертификати съдържат информация за организацията. Изследователите са използвали уеб скрейпинг и ИИ инструменти, за да намерят контактни имейли, но около 1 300 сертификата остават непроследими.
Слаба реакция от компаниите
GitGuardian изпрати 4 300 имейла за уведомление до над 600 организации, но само 9% са отговорили. Някои програми за награди за бъгове изисквали доказателство, че притежаването на частен ключ действително представлява риск.
В крайна сметка, чрез директна намеса на органите, изследователите постигат 97% корекция, но заключават, че индустрията трябва да премине към еднократни ключове с автоматична ротация, за да се ограничи потенциалната вреда при бъдещи изтичания.









