1774271603
2026-03-23 08:00:00
キーの漏洩により、攻撃者が企業のデジタル インフラストラクチャを制御できる可能性がありました
Vertigo3d/ゲッティイメージズ
重要なセキュリティ認証情報が、一部の銀行や医療提供者が運営する Web サイトを含む、何千もの Web サイトで誤って公開されています。
漏洩した詳細により、覗き見者は RSA 秘密鍵などの機密データにアクセスできるようになり、攻撃者がサーバーになりすましてプライベート通信を復号したり、企業のデジタル インフラストラクチャの完全な管理制御を取得したりする可能性があります。カリフォルニア州スタンフォード大学のヌルラ・デミール氏は、「これは非常に重大な問題であり、中小企業だけでなく、一部の非常に大企業にも影響を与える」と語る。
Demir と彼の同僚は、1,000 万の Web ページを分析して、漏洩したアプリケーション プログラミング インターフェイス (API) 資格情報の数を明らかにしました。 API キーを使用すると、さまざまなソフトウェア システムがシームレスに通信できるようになり、クラウド プラットフォーム、決済プロセッサ、メッセージング サービスのアクセス トークンとして機能します。
研究者らは、Web をスキャンすることで、Amazon Web Services、Stripe、GitHub、OpenAI を含む 14 の主要サービス プロバイダーからの 1748 個の検証済みの有効な資格情報が、約 10,000 の Web サイトに散在していることを特定しました。
この脆弱性はこれらの企業の責任ではなく、そのサービスを使用して Web サイトを構築および運営していたソフトウェア開発者と Web サイト運営者の責任です。研究者らは影響を受けた企業の名前を直接挙げていないが、「世界的にシステム的に重要な金融機関」、「ファームウェア開発者」、「大手ホスティングプラットフォーム」が含まれていることを明らかにした。
「私たちは、暴露を特定したすべての企業に通知しました」とデミール氏は言います。 2週間以内に組織の約50%が公開されたAPIキーを削除したが、中には反応しなかった組織もあったという。
流出した認証情報は平均 12 か月間、一般にアクセス可能な状態が続き、中には 5 年間もオンラインで公開されていたものもあります。流出した認証情報の大部分 (見つかった認証情報の約 84%) は JavaScript 環境内で発見されており、研究者らはソフトウェア開発者がバンドラー ツールを使用してコードをオンラインで使用できる方法でパッケージ化した結果である可能性があると考えています。
流出した資格情報のさらに 16% はサードパーティのリソースに由来しており、不適切に構成された外部プラグインやスクリプトにより、組織の機密キーがインターネット上にブロードキャストされる可能性があります。
英国マンチェスター・メトロポリタン大学のケイティ・パクストン・フィア氏は、「これらの開発者は誰も、安全を確保するつもりはなかった。開発者の多くは、そもそも実際に間違いさえ犯さなかった」と語る。 API キーは、言語の動作方法やサーバー上での実行方法に関連するプログラミング上の癖のため、代わりに公開されました。 「彼らはすべてを正しく行い、それが彼らの開発パイプラインであるマシンに入り、それが明らかになりました」と彼女は言います。
ニューヨーク州ストーニーブルック大学のニック・ニキフォラキス氏は、APIキーと認証情報の漏洩は「現代のソフトウェア開発における深刻な問題」だと語る。 「API キーは認証情報の代わりに機能し、API キーを持っている人は誰でも特定のサービス上で承認されたユーザーとして機能できるようになります。」問題は、それらが誤って構成され、誤って公開共有されてしまい、壊滅的な結果を招く可能性があることです。 「API キーを誤って一般公開してしまうと、それを見つけた攻撃者が悪用する可能性があります」と Nikiforakis 氏は言います。
この問題に取り組むのは共同の責任だ、とデミル氏は言う。 「開発者はもちろん、 [take] 「これらの API 資格情報を使用するときは注意してください。」と彼は言い、開発環境が正しい方法で構成されていることを確認します。Web サイト構築ツールの作成者は、開発者に手動で秘密鍵を保護させるのではなく、デフォルトで秘密鍵が自動的に非表示になるようにソフトウェアを設計する必要があり、これらの Web サイトをホスティングしている企業は、漏洩した鍵を積極的にスキャンし、直ちに非アクティブ化する必要があると付け加えました。
トピック:
#数千の #Web #サイトでセキュリティ認証情報が誤って漏洩