bukib
0 bukibs
Columbus, Ohio
Hora local: 22:10
Temperatura: 26.4°C
Probabilidade de chuva: 1%

Empresas da Fortune 500 vazam chaves privadas e “abrem as portas” para hackers

Vazamento de Chaves Privadas: Um Risco para a Segurança Online

Uma recente descoberta feita por pesquisadores de segurança da empresa GitGuardian revelou que várias empresas da Fortune 500, bem como sites governamentais globais, estão com suas chaves privadas expostas, o que pode dar acesso total a hackers às páginas.

As chaves públicas podem ser vistas por todos, mas as privadas precisam ser mantidas em segredo, pois a encriptação de qualquer site estará comprometida se essa informação vazar. A equipe da GitGuardian vem acompanhando o vazamento de aproximadamente um milhão de chaves privadas acidentalmente postadas em sites públicos, como GitHub e DockerHub, desde 2021.

Com referenciamento cruzado com a base de dados web da Google, a equipe conseguiu mapear os vazamentos a 140.000 certificados. Até setembro de 2025, exatamente 2.622 desses certificados ainda estavam válidos e ativos, com mais de 900 sendo de companhias na lista Fortune 500, serviços de saúde e agências governamentais.

Consequências do Vazamento

Com os dados em mãos, é possível imitar completamente os sites (spoofing) e interceptar dados, o que é preocupante, pois muitos deles não se importam em corrigir a vulnerabilidade de criptografia séria. Além disso, a equipe da GitGuardian relatou dificuldades para descobrir a quais sites as chaves privadas vazadas pertenciam.

Para resolver o problema, a equipe enviou 4.300 e-mails revelando a falha para mais de 600 organizações, mas apenas 9% responderam. Em alguns casos, os programas de recompensa por encontro de bugs chegaram a pedir provas de que o vazamento de chaves privadas “realmente representa um problema de segurança”.

Soluções para o Problema

A GitGuardian sugere que a indústria deveria começar a usar chaves únicas que rotacionam automaticamente, garantindo que, mesmo em caso de vazamento, o dano causado seja limitado. Além disso, é importante que as organizações tomem medidas para corrigir a vulnerabilidade e proteger seus sites e dados.

  • Use chaves únicas que rotacionam automaticamente
  • Corrija a vulnerabilidade de criptografia séria
  • Proteja seus sites e dados

Este conteúdo pode conter links de compra.

Fonte: link