Forskare avslöjade ett omfattande säkerhetsproblem som rör onlineverktyg för kodformatering. Utvecklare använde dessa plattformar för att rensa upp konfigurationsfiler, JSON-utdata och skript. Många av filerna innehöll känsliga autentiseringsuppgifter. Misstaget skapade en exponering i stor skala som drabbade banker, myndigheter och stora teknikorganisationer. Händelsen visar hur vardagliga verktyg kan skapa allvarliga risker när de lagrar kod utan korrekta åtkomstkontroller.
Hur exponeringen uppstod
Plattformar som JSONFormatter och CodeBeautify låter användare klistra in kod och generera renare, mer lättlästa versioner. Utvecklare använder ofta dessa tjänster under tidspress. Många antar att innehållet de klistrar in förblir privat. Plattformarna sparar dock inskickad kod och skapar delningslänkar. Dessa länkar är förutsägbara, vilket gör automatiserad insamling möjlig.
Forskare från WatchTowr granskade de offentliga sidorna med “Recent Links” på båda plattformarna. De samlade in över åttiotusen filer som lagrats under flera år. Materialet omfattade loggar, konfigurationsfiler och skript. Exponeringens omfattning visade att många utvecklare använder beautifiers i rutinmässiga arbetsmoment.
Vilken känslig data som läckte
Det insamlade materialet innehöll en bred mängd känslig information. Angripare skulle kunna använda flera av posterna direkt. Den exponerade datan inkluderade:
Inloggningsuppgifter och nycklar
– Active Directory-användarnamn och lösenord
– Databas- och molntjänstuppgifter
– API-token och betalningsgateway-nycklar
– Åtkomsttoken för kodförråd
Infrastrukturdetaljer
– Interna värdnamn och IP-intervall
– Distributionsskript och arbetsflöden för molnautomation
– SSH-loggar med operativa detaljer
Person- och organisationsinformation
– KYC-dokument
– Kundrelaterad metadata
– Konfigurationsfiler från finansiella handelsplattformar med aktiva nycklar
Vissa filer kom från banker och stora teknikföretag. En konfigurationsfil kopplad till en handelsplats innehöll åtkomstnycklar för produktionsmiljö. En myndighet läckte dessutom ett PowerShell-härdningsskript som avslöjade intern systemdesign och säkerhetsinställningar.
Varför utvecklare skapade denna risk
Problemet handlar om bekvämlighet. Utvecklare bäddar ofta in hemligheter i konfigurationsfiler. När de använder kodformaterare för att rengöra filerna tar de sällan bort känsliga fält. Eftersom beautifiers sparar det som klistras in blir hemligheterna åtkomliga för alla som hittar länken. Plattformarna maskerade aldrig känsliga värden och deras lagringsmodell saknade autentisering.
Hur organisationer kan förhindra framtida läckor
Företag måste behandla online-beautifiers som otillförlitliga tjänster. Flera praktiska åtgärder minskar risken:
Säkerhetskontroller
– Ta bort alla hemligheter ur kod innan delning eller formatering
– Använd verktyg för hemlighetshantering för att lagra uppgifter utanför koden
– Aktivera automatiserad skanning efter hemligheter vid commit, push och build
Processförbättringar
– Utbilda utvecklare i säkra arbetsflöden
– Ersätt offentliga beautifiers med interna alternativ med åtkomstkontroll
– Granska tidigare användning av publika verktyg och rotera alla exponerade nycklar
Slutsats
Läckan kopplad till kodformaterare visar på en förhindringsbar säkerhetsbrist. Publika formateringsverktyg förenklar utveckling, men de innebär stora risker när de lagrar ofiltrerad kod. Organisationer måste säkra hanteringen av hemligheter och erbjuda trygga alternativ. Strikt hygien, tydlig utvecklarutbildning och automatiserad skanning hjälper till att förhindra liknande exponeringar i framtiden.


0 svar till ”Läcka av inloggningsuppgifter hos kodformaterare avslöjar känsliga data”