Forskere har afsløret et omfattende sikkerhedsproblem, der involverer onlineværktøjer til kodeformatering. Udviklere brugte disse platforme til at rydde op i konfigurationsfiler, JSON-uddata og scripts. Mange af filerne indeholdt følsomme autentificeringsoplysninger. Fejlen førte til en eksponering i stor skala, som ramte banker, myndigheder og store teknologivirksomheder. Hændelsen viser, hvordan hverdagsværktøjer kan skabe alvorlige risici, når de lagrer kode uden korrekte adgangskontroller.

Hvordan eksponeringen opstod

Platforme som JSONFormatter og CodeBeautify giver brugerne mulighed for at indsætte kode og generere renere og mere læsbare versioner. Udviklere benytter ofte disse tjenester, når tiden er knap. Mange antager, at det indsendte indhold forbliver privat. Platformene gemmer imidlertid koden og opretter delbare links. Disse links er forudsigelige, hvilket gør automatiseret indsamling mulig.

Forskere fra WatchTowr gennemgik de offentlige “Recent Links”-sider på begge platforme. De indsamlede mere end firs tusinde filer, der var blevet gemt over flere år. Materialet omfattede logfiler, konfigurationsfiler og scripts. Eksponeringens omfang viste, at mange udviklere bruger beautifiers i deres daglige arbejde.

Hvilke følsomme data der blev lækket

Det indsamlede materiale indeholdt en bred vifte af følsomme oplysninger. Angribere kunne misbruge flere af dem direkte. Den eksponerede data omfattede:

Legitimationsoplysninger og nøgler

– Active Directory-brugernavne og adgangskoder
– Database- og cloudservice-legitimationsoplysninger
– API-tokens og betalingsgateway-nøgler
– Adgangstokens til kode-repositorier

Infrastrukturoplysninger

– Interne værtsnavne og IP-områder
– Deploymentscripts og cloud-automationsworkflow
– SSH-sessionlogs med driftsdetaljer

Person- og organisationsdata

– KYC-dokumenter
– Kundedata og metadata
– Konfigurationsfiler fra finansielle handelsplatforme med aktive legitimationsoplysninger

Nogle filer stammede fra banker og store teknologivirksomheder. En konfigurationsfil fra en finansbørs indeholdt adgangsnøgler til produktionsmiljøet. En myndighed lækkede også et PowerShell-hærde­script, der afslørede intern systemarkitektur og sikkerhedsindstillinger.

Hvorfor udviklere skabte denne risiko

Problemet opstod på grund af bekvemmelighed. Udviklere gemmer ofte hemmelige nøgler og adgangsdata i konfigurationsfiler. Når de bruger kodeformateringsværktøjer til at rydde op i filerne, fjerner de sjældent de følsomme felter. Da beautifiers gemmer det indsatte indhold, bliver disse hemmelige oplysninger tilgængelige for enhver, der finder linket. Platformene maskerede aldrig følsomme værdier, og deres lagringsmodel havde ingen form for adgangskontrol.

Hvordan organisationer kan undgå fremtidige lækager

Virksomheder bør betragte online beautifiers som upålidelige tjenester. Flere tiltag kan minimere risikoen:

Sikkerhedskontroller

– Fjern alle hemmeligheder fra kode før deling eller formatering
– Brug værktøjer til håndtering af hemmelige nøgler, så legitimationsoplysninger opbevares uden for kode
– Aktivér automatiseret scanning efter hemmeligheder under commit, push og build

Procesforbedringer

– Træn udviklere i sikre arbejdsmetoder
– Udskift offentlige beautifiers med interne, adgangskontrollerede alternativer
– Gennemgå tidligere brug af offentlige værktøjer og udskift alle eksponerede nøgler

Konklusion

Lækket fra kodeformateringsværktøjer peger på en sikkerhedsbrist, der kunne være undgået. Offentlige formateringsværktøjer gør udvikling lettere, men skaber betydelig risiko, når de lagrer ufiltreret kode. Organisationer må styrke håndteringen af hemmelige oplysninger og tilbyde sikre interne alternativer. God sikkerhedshygiejne, ordentlig uddannelse af udviklere og automatiseret scanning er afgørende for at forhindre lignende eksponeringer i fremtiden.


0 svar til “Lækkede loginoplysninger hos kodeformateringsværktøjer afslører følsomme data”