Security · 23/05/2026

Credenciais em Repositórios Públicos: O Falso Senso de Segurança de Quem Trabalha com Infraestrutura

CISA deixou SSH keys e senhas em plaintext no GitHub por 6 meses. Trend Micro patcha zero-day em Apex One. O padrão revela: separação de secrets e código é falha de arquitetura, não de disciplina individual.

O que está acontecendo

Em maio de 2026, pesquisadores descobriram SSH keys, senhas em plaintext e outros dados sensíveis no repositório público da CISA, agência federal de cibersegurança dos EUA, permanecendo expostos desde novembro de 2025. Paralelo a isso, Trend Micro respondeu a um zero-day em Apex One, solução de proteção de endpoints amplamente deployada em ambientes Windows corporativos, que já estava sendo explorada em ataques reais.

Os dois eventos funcionam como sintomas de um problema arquitetural mais profundo: credenciais continuam sendo tratadas como artefatos que "não deveriam estar lá" em vez de serem eliminadas estruturalmente do fluxo de versionamento.

O incidente da CISA é particularmente relevante porque ocorreu em uma agência que publica guidelines de segurança. Não foi negligência de um desenvolvedor junior — foi um falso positivo de confiança em ferramentas de scanning que supostamente bloqueiam esse tipo de exposição. A janela de exposição de 6 meses sugere que nem secret scanning ativo nem revisão de código conseguiram detectar o problema.

Insights e Riscos

O que muda na prática

Para Engenheiros de Segurança:

Para Arquitetos:

Para DevOps/MLOps:

Conclusão direta

CISA expôs credenciais em 6 meses porque separação de secrets e código ainda é viesada para detecção tardía em vez de prevenção estrutural. Apex One é explorado porque endpoints continuam sendo pontos de falha únicos sem camadas de identidade que falhem fechado. O padrão não é novo — é a falta de rearchitecture que o mantém. Organizações que migram para identidade federada (OIDC, workload identity) eliminam a classe inteira de vulnerabilidade de credential exposure. Aqueles que mantêm static secrets em repositórios ou endpoints continuam um patch ou auditoria de distância de incidente.

Pergunta para você: Sua organização conseguiria rodar 30 dias sem que nenhum código ou script tivesse acesso a credencials hardcoded ou em variáveis de ambiente não-rotacionadas?

Fontes

[Fonte: Ars Technica] In stunning display of stupid, secret CISA credentials found in public GitHub repo — SSH keys, plaintext passwords, other sensitive data had been up since November 2025.

[Fonte: BleepingComputer] Trend Micro warns of Apex One zero-day exploited in the wild — Japanese cybersecurity software company has addressed an Apex One zero-day vulnerability exploited in attacks targeting Windows systems.

#Credential Management #Secret Scanning #GitHub Security #Zero-Day #Endpoint Protection #Infrastructure as Code #Secrets Management #Organizational Security

Voltar para a página inicial