Scurgere de date pe GitHub: repository-urile șterse și private sunt vulnerabile
Cercetătorii Truffle Security au descoperit că datele din repository-urile șterse sau private pot fi accesate prin fork-uri.

Imaginați-vă: ați șters un repository sau l-ați ținut privat, crezând că datele sunt în siguranță. Ei bine, nu. Se pare că oricine poate accesa datele prin fork-uri. Și nu este o eroare, ci o caracteristică – așa a fost conceput.
Care este problema?
Când faceți fork unui repository public, GitHub păstrează toate commit-urile, inclusiv cele făcute înainte de ștergerea repository-ului original. Chiar dacă originalul este șters sau devine privat, datele rămân în fork. Iar fork-ul poate fi la oricine.
Cercetătorii de la Truffle Security au făcut un experiment: au creat un repository, au trimis un commit secret, l-au șters, apoi au găsit commit-ul într-un fork. Funcționează.
Ce înseamnă pentru dezvoltatori?
- Nu stocați niciodată secrete (token-uri, parole) în repository-uri, nici măcar temporar.
- Dacă ați comis accidental un secret – considerați-l compromis. Revocați-l și schimbați-l imediat.
- Folosiți instrumente precum
git filter-branchsauBFG Repo-Cleaner, dar rețineți: fork-urile pot păstra istoria.
Cum vă protejați?
Cea mai bună practică este să nu lăsați secretele să ajungă în repository. Utilizați .gitignore, hook-uri pre-commit și scanere de secrete. Dacă secretul a scăpat – schimbați-l fără întârziere.
Comentariul studioului METABYTE: Această situație este un memento excelent că securitatea trebuie integrată în procesul de dezvoltare. Specialiștii noștri vă pot ajuta să configurați CI/CD cu verificarea automată a secretelor, pentru a dormi liniștit.
URMATORUL PAS
Ti-a placut abordarea?
Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.