Рубріки: Новини

Понад 10 000 образів контейнерів Docker Hub містять розкриті дані

Дмитро Сімагін

Понад 10 000 образів контейнерів Docker Hub розкривають конфіденційні дані розробників, включаючи облікові дані для робочих систем, бази даних CI/CD або ключі доступу до LLM-моделі. Про це йдеться у звіті Flare.

Docker Hub — це найбільший реєстр контейнерів, де розробники завантажують, розміщують, діляться та розповсюджують готові до використання образи Docker, які містять усе необхідне для запуску програми. Програмісти зазвичай використовують образи Docker для оптимізації всього життєвого циклу розробки та розгортання програмного забезпечення. 

Після сканування образів контейнерів, завантажених на Docker Hub у листопаді, дослідники безпеки компанії Flare виявили, що 10 456 з них розкрили один або декілька ключів.

Найчастіше проблеми стосуються токенів доступу для різних моделей штучного інтелекту (OpenAI, HuggingFace, Anthropic, Gemini, Groq). Загалом дослідники знайшли 4000 таких ключів.

42% образів контейнерів зі звіту містили щонайменше п’ять чутливих проблем.

«Ці витоки з кількома секретами становлять критичні ризики, оскільки вони часто надають повний доступ до хмарних середовищ, репозиторіїв Git, систем CI/CD, платіжних інтеграцій та інших основних компонентів інфраструктури», — зазначають у Flare.

Згідно з аналізом, більшість організацій з розкритими секретами працюють в розробці програмного забезпечення, далі йдуть суб’єкти ринку та промисловості, штучний інтелект та інтелектуальні системи.

За словами дослідників, однією з найчастіших помилок, що спостерігалися, було використання файлів .ENV, які розробники використовують для зберігання облікових даних бази даних, ключів доступу до хмари, токенів та різних даних автентифікації для проекту.

Крім того, вони виявили проблеми з токенами API для сервісів штучного інтелекту у файлах застосунків Python, файлах config.json, конфігураціях YAML, токенах GitHub та облікових даних для кількох внутрішніх середовищ. Деякі розкриті конфіденційні дані були присутні в маніфесті образів Docker — файлі, який містить детальну інформацію про образ.

Flare зазначає, що приблизно 25% розробників, які випадково розкрили секрети на Docker Hub, усвідомили помилку та видалили витік секрету з контейнера або файлу маніфесту протягом 48 годин.

Однак у 75% цих випадків витік ключа не було анульовано, а це означає, що будь-хто, хто вкрав його протягом періоду розкриття інформації, все ще міг використати його пізніше для здійснення атак.

Останні статті

Opera хоче, щоб ви платили за браузер Neon $20 на місяць

Після кількох місяців тестування норвезька компанія Opera Software нарешті зробила свій браузер Neon на базі…

11.12.2025

В Україні підрахували кількість фахівців зі штучного інтелекту

Українська сфера штучного інтелекту продовжує зростати. Як стверджується в дослідженні AI HOUSE, кількість вітчизняних ШІ-спеціалістів…

11.12.2025

«У 10 разів швидше за Kotlin і в 3 рази швидше за Go»: в AWS пояснили, чому Rust став дефолтною мовою для нових проектів

Під час конференції re:Invent у Лас-Вегасі представники AWS провели окрему сесію про використання Rust всередині…

11.12.2025

ChatGPT інтегровано з програмами Adobe. Тепер можна безкоштовно редагувати фотографії та PDF-файли прямо в чаті

Adobe інтегрувала ChatGPT у програми Photoshop, Acrobat і Adobe Express. Користувачі тепер можуть створювати дизайни…

10.12.2025

Функцію d_genocide видалили з Linux через «невідповідність принципам інклюзивності»

В оновленні коду майбутньої версії Linux 6.19 видалено функцію під назвою d_genocide(). Вона була пов'язана…

10.12.2025

JetBrains закриває середовище розробки Fleet

Компанія JetBrains закриває Fleet — полегшене IDE нового покоління, яке розвивали паралельно з IntelliJ IDEA.…

10.12.2025