Code mit Risiken – wenn Passwörter in Repositories landen
Zugangsdaten, die versehentlich online gelangen, sind weiterhin ein ernsthaftes Sicherheitsproblem. Der jüngste Secrets Sprawl-Report von GitGuardian zeigt, dass hartecodierte Zugangsdaten nach wie vor eine große Herausforderung in Entwicklerumgebungen darstellen und in manchen Fällen sogar noch problematischer geworden sind. Millionen von Zugangsdaten werden jedes Jahr öffentlich, trotz moderner Schutzmaßnahmen. Besonders alarmierend ist die Rolle, die KI-Tools und Container-Infrastrukturen bei der Verbreitung dieser Daten spielen. Im Jahr 2024 entdeckte GitGuardian mehr als 23 Millionen neue Zugangsdaten – oftmals als „Secrets“ bezeichnet – in öffentlichen GitHub-Repositories. Dies stellt einen Anstieg von 25 Prozent im Vergleich zum Vorjahr dar.
Die Mehrheit dieser Funde besteht nicht aus leicht identifizierbaren API-Schlüsseln oder Tokens, sondern aus generischen Geheimnissen wie Passwörtern, Datenbank-Zugangsdaten oder Authentifizierungs-Strings ohne klar definierte Muster. Diese sind schwieriger mittels automatisierter Systeme zu erkennen und stellen somit ein wachsendes Risiko dar, insbesondere für Unternehmen, die auf automatisierte Sicherheitsprüfungen angewiesen sind.
GitHub und seine Maßnahmen
Um dem Problem entgegenzuwirken, hat GitHub im Jahr 2024 die „Push Protection“ eingeführt, eine Schutzmaßnahme für öffentliche Repositories. Diese soll verhindern, dass bekannte Schlüsselmuster, wie etwa OpenAI- oder GitHub-Tokens, versehentlich veröffentlicht werden. Allerdings greift dieser Schutz nur bei eindeutig erkennbaren Schlüsseln. Bei generischen oder neuen Mustern greift der Schutzmechanismus oft nicht.
In privaten Repositories, wo solche Schutzmaßnahmen seltener aktiv sind, ist die Anzahl der enthaltenen Secrets achtmal höher. Viele Entwickler verlassen sich auf die vermeintliche Sicherheit der Nichtöffentlichkeit – ein gefährlicher Trugschluss.
Verborgene Risiken in Tools und Containern
Nicht nur Quellcode birgt Gefahren. Auch in beliebten Collaboration-Tools wie Slack, Jira oder Confluence wurden zahlreiche Secrets entdeckt, die teilweise noch kritischere Auswirkungen haben als in Repositories. Alarmierend ist, dass über 100.000 gültige Secrets in öffentlich zugänglichen Docker-Images gefunden wurden, einschließlich Zugangsdaten zu AWS-, GCP- oder GitHub-Instanzen großer Unternehmen.
Solche Leaks entstehen häufig, weil in CI/CD-Pipelines oder Dockerfiles Zugangsdaten über Umgebungsvariablen oder Shell-Kommandos fest codiert werden und auch dann bestehen bleiben, wenn sie später gelöscht werden. Mit der zunehmenden Nutzung von KI-Werkzeugen wie GitHub Copilot ergeben sich neue Herausforderungen. Laut Report stieg die Rate der Leaks in Repositories mit aktivierter Copilot-Unterstützung um 40 Prozent im Vergleich zum Durchschnitt. Dies liegt nicht nur an potenziell unsicheren Codevorschlägen, sondern auch an der erhöhten Geschwindigkeit und Frequenz, mit der Entwickler Code generieren – oft auf Kosten der grundlegenden Sicherheitsmaßnahmen.
Das Geheimnis mit den Secrets
Viele Unternehmen setzen auf Secrets Manager wie HashiCorp Vault oder AWS Secrets Manager. Doch die bloße Existenz eines Tools bedeutet nicht, dass es auch korrekt genutzt wird. In einer Stichprobe von Projekten, die Secrets Manager einsetzen, enthielten dennoch 5 Prozent Leaks. Oft bleiben geleakte Secrets lange aktiv, sogar Jahre nach ihrer Entdeckung. Besonders kritisch ist dies bei Nicht-Personen-Identitäten, wie Service-Accounts oder Automatisierungsprozessen, bei denen selten ein Lifecycle-Management betrieben wird.
Der Schluss: Tools allein sind nicht ausreichend. Was fehlt, ist ein umfassender Prozess zur Entdeckung, Rotation und automatisierten Entfernung von Zugangsdaten.
Weitere Sicherheitsherausforderungen
Der aktuelle Global Threat Report 2025 von CrowdStrike schlägt Alarm: Cyberangriffe, die von China unterstützt werden, sind um 150 Prozent gestiegen. Banken, Medienunternehmen und die Fertigungsindustrie sind besonders stark betroffen mit bis zu dreimal so vielen gezielten Attacken.
Anthropic hat Claude 3.7 Sonnet vorgestellt, das nach eigenen Angaben leistungsstärkste KI-Modell des Unternehmens und das erste hybride Reasoning-Modell am Markt. Es zeichnet sich durch die Integration zweier Betriebsmodi aus.
KI bietet sowohl Chancen für Unternehmen als auch für Cyberkriminelle. Welche neuen Sicherheitsherausforderungen im Zusammenhang mit KI werden auf Unternehmen zukommen und welche KI-basierten Bedrohungen werden das Jahr 2024 prägen? Sicherheitsexperten werfen einen Blick auf die wichtigsten Entwicklungen.
Veraltete WLAN-Technik ist in vielen Unternehmen ein unterschätztes Risiko: Sicherheitslücken durch alte Verschlüsselungsstandards, unkontrollierte Gastzugänge und End-of-Life-Hardware ohne Updates können den laufenden Betrieb gefährden – während der Bedarf durch mehr Endgeräte, mehr Cloud-Anwendungen und mehr KI-Nutzung stetig weiter wächst. Wir von woelke it-solution aus Paderborn bieten Unternehmen deshalb eine professionelle WLAN-Analyse an: von der Vor-Ort-Ausleuchtung […]
Mit der europäischen NIS-2-Richtlinie steigen die Anforderungen an die Informations- und Cybersicherheit für viele Unternehmen deutlich. Während einige Organisationen bereits unter die neuen Regelungen fallen, stellt sich für viele andere zunächst die Frage: Sind wir überhaupt betroffen? Der IT Quality Circle (ITQC) bietet Unternehmen Unterstützung bei der Einordnung der gesetzlichen Anforderungen und begleitet sie auf […]
Wenn Ransomware zuschlägt, entsteht oft zuerst ein Kommunikationsvakuum – nicht nur ein IT-Problem. So bauen Sie Notfallkommunikation auf, die auch ohne Mail & Teams funktioniert.
IT-News direkt per WhatsApp – neuer Kanal für Admins Wer im Admin-Alltag schnell informiert sein möchte, hat jetzt eine weitere unkomplizierte Option: Das Fachmagazin IT-Administrator hat seine Social-Media-Aktivitäten ausgebaut und einen eigenen WhatsApp-Kanal gestartet. Darüber landen aktuelle IT-News, Hintergrundberichte und Security-Tipps ohne Umwege direkt auf dem Smartphone – schnell, übersichtlich und alltagstauglich. Warum ein WhatsApp-Kanal […]
Gute Nachrichten für Admins in Cloud- und Hybrid-Umgebungen: Microsoft verlängert den Support für Hotpatching unter Windows Server 2022 überraschend bis in den Herbst 2027. Damit bleibt das neustartfreie Einspielen von Sicherheitsupdates länger verfügbar als ursprünglich vorgesehen. An der wichtigsten Einschränkung ändert sich allerdings nichts: Hotpatching ist weiterhin an die „Datacenter: Azure Edition“ gebunden und damit […]
Cloud bringt Tempo – aber oft fehlt die Transparenz: Wo liegen Daten, wer greift zu, und ist das auditfest belegbar? Erfahren Sie, wie klare Leitplanken und professionelle Betreuung eine DSGVO-konforme Cloud möglich machen.
Datenschutzeinstellungen
Wir benötigen Ihre Zustimmung, bevor Sie unsere Website weiter besuchen können.Wenn Sie unter 16 Jahre alt sind und Ihre Zustimmung zu freiwilligen Diensten geben möchten, müssen Sie Ihre Erziehungsberechtigten um Erlaubnis bitten.Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder Anzeigen- und Inhaltsmessung.Weitere Informationen über die Verwendung Ihrer Daten finden Sie in unserer Datenschutzerklärung.Sie können Ihre Auswahl jederzeit unter Einstellungen widerrufen oder anpassen.
Wenn Sie unter 16 Jahre alt sind und Ihre Zustimmung zu freiwilligen Diensten geben möchten, müssen Sie Ihre Erziehungsberechtigten um Erlaubnis bitten.Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder Anzeigen- und Inhaltsmessung.Weitere Informationen über die Verwendung Ihrer Daten finden Sie in unserer Datenschutzerklärung.Hier finden Sie eine Übersicht über alle verwendeten Cookies. Sie können Ihre Einwilligung zu ganzen Kategorien geben oder sich weitere Informationen anzeigen lassen und so nur bestimmte Cookies auswählen.