美國網路安全與基礎設施局 (CISA) 的 SSH 私鑰、明文密碼、令牌及其他敏感資料,自 2025 年 11 月起即被儲存在一個公開的 GitHub 儲存庫中。

安全研究員 Brian Krebs 報導,美國網路安全與基礎設施局 (CISA) 的大量明文密碼、SSH 私鑰、令牌及「其他敏感 CISA 資產」自至少 2025 年 11 月起即被暴露在一個公開的 GitHub 儲存庫中。

這個現已離線的公開儲存庫,其名稱帶有某種程度的 આકાંક્ષા (aspirational) 意味,名為「Private-CISA」,引起了 GitGuardian 的 Guillaume Valadon 的注意。Valadon 是透過 GitGuardian 的公開程式碼掃描功能被警示該儲存庫的存在。Krebs 表示,Valadon 在未收到 Private-CISA 儲存庫擁有者的回應後,便聯繫了他。

Valadon 在一封寄給 Krebs 的電子郵件中聲稱,該儲存庫的提交日誌顯示,GitHub 防止提交機密資料的預設保護機制——此機制旨在保護不知情或技能不足的開發者免於發生這種愚蠢行為——已被該儲存庫的管理者停用。

Seralys 的創辦人 Philippe Caturegli 的測試表明,這並非玩笑或騙局,他能夠利用 Private-CISA 儲存庫中的憑證,以「高權限等級」存取多個 Amazon Web Services GovCloud 帳戶。

Krebs 指出,該儲存庫似乎是由位於維吉尼亞州的 CISA 承包商 Nightwing 管理。Nightwing 至今尚未公開評論,而是將問題轉回給 CISA。

這並非 CISA 首次搞砸事情——事實上,這甚至不是今年第一次。今年一月,無法通過測謊的 CISA 代局長 Madhu Gottumukkala,在要求並獲得豁免該機構禁止 CISA 人員使用 ChatGPT 的政策後,將敏感政府文件上傳至 ChatGPT。Gottumukkala 已於二月被撤職。