漏洩したGitHubアプリの秘密鍵、数百件が今も認証可能な状態に

GitGuardianの調査によると、公開コード上に漏洩したGitHubアプリの秘密鍵のうち数百件が今も有効なままで、中には組織全体への管理者権限を付与するものも含まれているといいます。

同社は自社の公開漏洩データセットから50万件を超える露出したRSA秘密鍵を抽出し、そのうちGitHubのコンテキストでApp IDとともに見つかった4802件に絞り込みました。この中で約10%にあたる474件が、440個の異なるアプリとしてGitHubのAPIに対して依然として認証可能でした。

多くの認証情報とは異なり、GitHubアプリの秘密鍵は有効期限がありません。誰かが手動で削除するまで有効なままで、鍵を保持している者は誰でも、そのアプリ自身のものと見分けがつかないアクセストークンを要求できてしまいます。

漏洩した鍵で何にアクセスできたのか

影響を受けたアプリのうち約72%がプライベートリポジトリのコンテンツを読み取り可能で、207個は書き込みも可能でした。さらに44個が組織の管理権限を持ち、40個がセルフホスト型ランナーを管理でき、98個がワークフローを制御できる状態でした。

GitGuardianによれば、こうした権限があれば組織の完全な乗っ取りや、内部インフラ上でのコード実行が可能になるといいます。対象アプリの大半はマーケットプレイス製品ではなく、59%が単一組織のみへのインストールにとどまっており、これは内部の自動化ツールや使い切りのツール群が忘れ去られやすいことを示しています。

最も影響範囲が広かったのは、共有ツール向けの鍵でした。「Access Tokens for GitHub Actions」の鍵は、Civica社やSierra Nevada Corp社を含む約300組織にインストールされていましたが、2024年1月に漏洩し、リポジトリのコンテンツ変更権限と組織管理権限を伴っていました。

このツールのメンテナーは、GitGuardianからの通知を受けて鍵をローテーションしました。

テストフレームワーク「Crusher.dev」向けの鍵は2020年に漏洩したもので、プロジェクト自体は3年間メンテナンスされていないにもかかわらず、今も有効に機能しているとGitGuardianは述べています。アプリをアンインストールしていないユーザーは、依然としてプライベートコードの窃取リスクにさらされています。

関連記事: CISA、露出したAWS GovCloud鍵へのインシデント対応の詳細を公表

CDCやBuildBuddyも被害対象に

cdcentという名称の組織が所有する非公開アプリの鍵が2025年4月に漏洩し、これは米疾病予防管理センター(CDC)の公式GitHub組織であるCDCGov傘下のリポジトリで見つかりました。

このアプリは2つのプライベートリポジトリへの書き込みアクセス権を持っており、そのうち1つはCDCのリポジトリとAzureインフラとの橋渡し役を担っているとみられます。

GitGuardianによれば、この鍵はCDCのAzureテナント上で任意のコード実行を可能にしていた可能性があるものの、実際にはリポジトリへの干渉は確認されていないといいます。同社は9月4日にHHSの情報開示ポータルを通じてこの漏洩を報告し、認証情報は9月18日に失効処理されました。

BuildBuddyの社内開発用アプリの鍵は2025年6月に漏洩し、同社のメインリポジトリへの書き込み・管理権限を伴っていたため、CLIユーザーやセルフホストサーバー、SaaSプラットフォームが危険にさらされる可能性がありました。BuildBuddyは当該アプリを停止し、悪用の形跡は見つからなかったとしています。

こうした脅威やこれに類するリスクから身を守るため、GitGuardianは漏洩した可能性のあるアプリ鍵をすべてローテーションすることと、初期設定時の一度きりの確認ではなく、継続的に露出状況を監視することを推奨しています。

翻訳元: https://www.infosecurity-magazine.com/news/hundreds-leaked-github-app-keys/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。