Forskere avdekket et omfattende sikkerhetsproblem knyttet til nettbaserte verktøy for kodeformatering. Utviklere brukte disse plattformene for å rydde opp i konfigurasjonsfiler, JSON-utdata og skript. Mange av filene inneholdt sensitive autentiseringsopplysninger. Feilen førte til en eksponering i stor skala som rammet banker, offentlige etater og store teknologiorganisasjoner. Hendelsen viser hvordan hverdagsverktøy kan skape alvorlige risikoer når de lagrer kode uten riktige tilgangskontroller.

Hvordan eksponeringen skjedde

Plattformer som JSONFormatter og CodeBeautify lar brukere lime inn kode og generere renere og mer lesbare versjoner. Utviklere bruker ofte disse tjenestene når tiden er knapp. Mange antar at innlimt innhold forblir privat. Plattformene lagrer imidlertid koden og oppretter delbare linker. Disse linkene er forutsigbare, noe som gjør automatisert innsamling mulig.

Forskere fra WatchTowr undersøkte de offentlige “Recent Links”-sidene på begge plattformene. De samlet inn mer enn åtti tusen filer som hadde blitt lagret over flere år. Materialet besto av logger, konfigurasjonsfiler og skript. Omfanget av eksponeringen viste at mange utviklere benytter slike beautifiers i rutinearbeid.

Hvilke sensitive data som ble lekket

Det innsamlede materialet inneholdt et bredt spekter av sensitiv informasjon. Angripere kunne tatt i bruk flere av detaljene umiddelbart. Den eksponerte informasjonen inkluderte:

Legitimasjon og nøkler

– Active Directory-brukernavn og passord
– Database- og skytjenestelegitimasjon
– API-token og betalingsgateway-nøkler
– Tilgangstoken for kode-repoer

Infrastrukturdeltajer

– Interne vertsnavn og IP-områder
– Distribusjonsskript og automatiserte sky-arbeidsflyter
– SSH-logger med driftsinformasjon

Person- og organisasjonsopplysninger

– KYC-dokumenter
– Kundedata og metadata
– Konfigurasjonsfiler fra finansmarkedsaktører med aktive nøkler

Noen filer stammet fra banker og større teknologiselskaper. En konfigurasjonsfil fra en finansbørs inneholdt tilgangsnøkler for produksjon. En offentlig etat eksponerte også et PowerShell-script som avslørte intern systemdesign og sikkerhetsinnstillinger.

Hvorfor utviklere skapte denne risikoen

Problemet skyldes bekvemmelighet. Utviklere lagrer ofte hemmeligheter i konfigurasjonsfiler. Når de bruker kodeformaterere for å rydde opp i filene, fjerner de sjelden de sensitive feltene først. Siden beautifiers lagrer innlimt innhold, blir hemmelighetene tilgjengelige for alle som finner linken. Plattformene maskerte ikke sensitive verdier, og lagringsmodellen hadde ingen autentiseringskrav.

Hvordan organisasjoner kan forhindre nye lekkasjer

Virksomheter må behandle nettbaserte beautifiers som ikke-pålitelige tjenester. Flere tiltak kan redusere risikoen:

Sikkerhetskontroller

– Fjern alle hemmeligheter fra kode før deling eller formatering
– Bruk verktøy for hemmelighetshåndtering, slik at legitimasjon lagres utenfor kode
– Aktiver automatisert skanning etter hemmeligheter ved commit, push og build

Prosessforbedringer

– Tren utviklere i sikre arbeidsrutiner
– Bytt ut åpne beautifiers med interne verktøy med tilgangskontroll
– Gå gjennom tidligere bruk av offentlige tjenester og roter alle eksponerte nøkler

Konklusjon

Lekkasjen knyttet til kodeformaterere viser en sikkerhetssvakhet som kunne vært unngått. Offentlige formateringsverktøy gjør utvikling enklere, men innebærer høy risiko når de lagrer ufiltrert kode. Organisasjoner må styrke håndteringen av hemmeligheter og tilby sikre interne alternativer. God sikkerhetshygiene, tydelig opplæring og automatisert skanning er avgjørende for å hindre at lignende eksponeringer skjer igjen.


0 responses to “Lekkede påloggingsopplysninger hos kodeformaterere avslører sensitiv data”