GitGuardian-dan narahat edən tapıntı: Açıq GitHub depozitlərində minlərlə həssas API Token
GitGuardian tədqiqatçıları ictimai GitHub depozitlərində açıq şəkildə ifşa olunmuş 321 n8n instansiyasının API tokenlərini aşkar edib. Bu tapıntı, heç bir proqram təminatı zəifliyindən istifadə etmədən, canlı sistemlərin kritik məlumatlara və aşağı axın etimadnamələrinə (credentials) icazəsiz çıxış riskini artırır.
Tədqiqatçılar, açıq GitHub commit-lərini skan edərək ifşa olunmuş n8n API tokenlərini müəyyən ediblər. Bu skan nəticəsində 1,255 host adları ilə əlaqəli 4,576 unikal etimadnamə aşkarlanıb. Bu tapılan tokenlərin əhəmiyyətli bir hissəsi canlı sistemlərə aid olub və dərhal təhlükəsizlik riskləri daşıyıb.
Hücum mexanizmləri: Exploit olmadan data oğurluğu
GitGuardian-ın nümayiş etdirdiyi kimi, təcavüzkarlar bu ifşa olunmuş API tokenlərindən istifadə edərək dörd fərqli yolla həssas məlumatlara daxil ola və ya digər etimadnamələri ələ keçirə bilərlər. Bu hücumlar birbaşa olaraq n8n proqram təminatının özündə bir Exploit tətbiq etməyi tələb etmir, əksinə təhlükəsizlik qaydalarının düzgün tətbiq edilməməsi nəticəsində yaranan konfiqurasiya səhvlərindən qaynaqlanır.
n8n (node-based workflow automation) müxtəlif xidmətləri birləşdirərək avtomatlaşdırılmış iş axınları yaratmaq üçün istifadə olunan açıq mənbəli bir vasitədir. Onun API tokenlərinin ifşa olunması, sistemlər arasında avtomatlaşdırılmış əlaqələri təmin edən bu vasitələrin həssas məlumatlara çıxışını mümkün edir.
Təhlükəsizlik tövsiyələri: İfşanın qarşısını almaq
Bu hadisə, developerlərin məxfiləri (secrets) ictimai depozitlərə yerləşdirməməsinin vacibliyini bir daha vurğulayır. Təşkilatlar, avtomatlaşdırılmış API token skanlaması və təhlükəsizlik ən yaxşı təcrübələrini tətbiq etməklə, bu cür risklərin qarşısını ala və sistemlərinin bütövlüyünü qoruya bilərlər.