Компания GitGuardian представила пятый ежегодный отчет под названием State of Secrets Sprawl, в котором сообщается, что в 2025 году на GitHub было найдено 28,65 миллионов захардкоженных тайных данных, включая API-ключи и пароли. Это на 34% больше по сравнению с предыдущим годом и стало абсолютным рекордом. Основная причина этого роста связана с увеличением использования ИИ-сервисов, что привело к росту утечек на 81%, достигнув 1,27 миллиона случаев. Среди них выделяются 113 000 ключей от API DeepSeek. Также охарактеризованы конфигурационные файлы MCP, содержащие 24 000 секретов, более 2 100 из которых остаются активными. Данные по ИИ-ассистентам показывают утечки на уровне 3,2%, что значительно выше общей нормы в 1,5%. Авторы отчета подчеркивают, что проблема утечек не новая, однако ИИ ускоряет процесс их возникновения, что является тревожной тенденцией.
Вопрос-ответ
Каковы основные выводы отчета State of Secrets Sprawl за 2025 год?
В 2025 году на GitHub зафиксировано 28,65 млн захардкоженных секретов (API-ключи, пароли), что на 34% выше прошлого года и является абсолютным рекордом. Рост связан с активным использованием ИИ-сервисов, утечки из-за чего увеличились на 81% до 1,27 млн случаев. Также отмечено значительное количество утечек в конфигурационных файлах MCP (24 000 секретов, более 2 100 из которых активны) и у ИИ-ассистентов (утечки 3,2% против 1,5% в среднем).
Что именно является основной причиной роста утечек?
Основной причиной считается рост использования ИИ-сервисов, что привело к более частым и шире распространяемым утечкам секретов. Это отражается в росте на 81% по сравнению с прошлым годом и в значимых долях утечек в контекстах, связанных с ИИ-ассистентами и интеграциями ИИ.
Какие конкретные примеры и группы секретов упомянуты в отчете?
В отчете выделены 113 000 ключей API DeepSeek как значимую находку, а также 24 000 секретов в конфигурационных файлах MCP, из которых активны более 2 100. Утечки в ИИ-ассистентах составляют 3,2% от общего числа попыток.
Какие рекомендации или сигналы тревоги можно извлечь для разработчиков и компаний?
Рекомендации включают усиление мониторинга и сканирования репозиториев на предмет секретов, автоматическую политику ротации ключей и удаления неиспользуемых секретов, ограничение выдачи API-ключей и учетных данных в конфигурационных файлах, усиление процессов безопасности при интеграции с ИИ-сервисами, а также обучение команд лучшим практикам безопасной разработки и эксплуатации ИИ‑инструментов.