Der Mangel an Anmeldeinformationen wächst: 28,65 Millionen Geheimnisse im Jahr 2025 und höheres Risiko IA

Autor: Veröffentlicht 5 min de lectura 5 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Sicherheit von Anmeldeinformationen - Schlüssel, Token und Geheimnisse, die Benutzer, Dienste und jetzt IA Agenten verbinden - ist der am meisten exponierte Ausfallpunkt der meisten Organisationen geworden. Spezifische Daten, die von Lieferanten und öffentlichen Berichten erhoben werden, zeigen, dass Lecks nicht nur in der Zahl wachsen, sondern sich im Rahmen der Umwelt erweitern, in der diese Anmeldedaten wohnen: öffentliche und interne Repositorien, kollaborative Systeme und Entwicklungsteams selbst. Um das reale Risiko zu verstehen, ist es von entscheidender Bedeutung, mit der Erkennung zu beginnen: ohne eine zuverlässige Bestandsaufnahme dessen, was Anmeldeinformationen existieren, wo sie sind und welche Genehmigungen sie gewähren, wird jeder Abschwächungsversuch teilweise und spät erfolgen.

Relevante bestätigte Tatsachen: GitGuardian berichtete im Jahr 2025 in GitHub, einem Anstieg von 34 % pro Jahr, 28,65 Millionen neue, schwer codierte Geheimnisse und verzeichnete eine Zunahme der gefilterten Anmeldeinformationen im Zusammenhang mit IA-Diensten um 81 %. Diese Forschung weist auch darauf hin, dass interne Repositories ungefähr sechsmal wahrscheinlicher sind als die Öffentlichkeit, mindestens ein Geheimnis enthalten, und dass etwa 28% der geheimen Vorfälle außerhalb der Kontrolle des Quellcodes, in Systemen der Zusammenarbeit und der Produktivität stammen. Darüber hinaus zeigt Verizons 2026 Bericht, dass die engagierten Anmeldeinformationen 22% des ursprünglichen Zugangsvektors in den untersuchten Lücken darstellten. Diese Quellen zeichnen ein kohärentes Bild: Die mit Anmeldeinformationen verknüpfte Angriffsfläche wird durch verwaltete und nicht verwaltete Umgebungen gleichermaßen erweitert. Für die obigen Berichte siehe die Analyse von GitGuardian und dem Verizon DBIR: GitGuardian und Verizon DBIR.

Der Mangel an Anmeldeinformationen wächst: 28,65 Millionen Geheimnisse im Jahr 2025 und höheres Risiko IA
Bild generiert mit IA.

Technisch gesehen hat das Problem mehrere Schichten. Zuerst erscheinen Anmeldeinformationen an verschiedenen Orten: in Git's Geschichte (nicht nur in der neuesten Version), in Zweigen oder Gabeln, in Tickets und Chats, und auf der Entwickler-Disk. Zweitens hält die Gültigkeit dieser Anmeldeinformationen oft an: Revalidierungstests zeigen, dass bestätigte Anmeldeinformationen, die im Jahr 2022 gültig sind, seit Januar 2026 noch in 64 Prozent der Fälle aktiv waren. Drittens hat die Ankunft von in Entwicklungsflüssen integrierten IA-Agenten neue Körper geschaffen, die Dateien lesen, Befehle ausführen und Dienste verbinden können: Diese Agenten haben Authentifizierungskontexte, die Belichtungspunkte multiplizieren. Schließlich haben die neuen Infostealer-Familien (z.B. öffentliche Kampagnen Ende 2025, die Endpunkte betroffen) Entwicklungsteams eine Priorität gemacht; eine Analyse eines Zwischenfalls zeigte 33.185 einzigartige Geheimnisse an 6.943 Maschinen beschäftigt, mit fast der Hälfte dieser Maschinen mit mehr als 10 Geheimnissen, die die Dichte und den Wert der lokalen Telemetrie illustrieren.

Wer ist es? Für jede Organisation, die Software produziert oder Cloud-Dienste verbraucht: Entwicklungsausrüstung, Operationen, Sicherheit und alle "Citizen entwickelt" mit Automatisierungstools oder IA-Agenten. Es wirkt sich auch auf die Lieferkette aus: Ein gefilterter Anmeldetag in einem persönlichen Projekt, ein internes Repository oder ein Endpunkt kann der Einstiegsschlüssel für produktive Umgebungen oder externe Lieferanten sein. Das Problem ist nicht theoretisch: Die durchschnittliche Zeit, in der die Angreifer laterale Bewegung und Ausbeutung erreichen, wurde drastisch reduziert; Untersuchungen des Cyber-Sicherheits-Ökosystems weisen darauf hin, dass kriminelle Lücken in wenigen Minuten klettern können, was es unmöglich macht, sich nur auf langsame menschliche Reaktionen zu verlassen (siehe z.B. CrowdStrike-Analyse und andere auf eCrime-Rrupture-Zeiten).

Praktische Auswirkungen: Ein offener Anmeldetag kann einen direkten Zugang zu kritischer Infrastruktur (Wolke, Repositories, Datenbanken), eine ruhige Beharrlichkeit durch unzureichende Rotation und ein seitliches Klettern im Netz ermöglichen. Zusätzlich, automatische Malware-Wiedergabe auf der Suche nach Geheimnissen in Endpoints verwandelt jede Maschine mit Zugriff auf mehrere Dienste in einen Risikomultiplikator. Um das Bild zu komplizieren, wissen viele Organisationen nicht, welcher Teil des Bestands an Anmeldeinformationen mit einem Eigentümer, einer Auslaufpolitik oder einem produktiven Arbeitsaufwand verbunden ist, wodurch es schwierig ist, Abhilfemaßnahmen zu priorisieren, ohne kritische Systeme zu unterbrechen.

Der Mangel an Anmeldeinformationen wächst: 28,65 Millionen Geheimnisse im Jahr 2025 und höheres Risiko IA
Bild generiert mit IA.

Spezifische und prioritäre Maßnahmen, die der Leser (Organisationen und technische Beamte) ergreifen muss: erstens einen kontinuierlichen Nachweis, der Repository-Scans (einschließlich Histories), öffentliche Überwachung von Verpflichtungen und Entdeckung in Endpunkten kombiniert. Dies bedeutet, Erkennungstools in CI / CD und EDR / MDM zu integrieren, um Geheimnisse zu enthüllen, die keine zentrale Kontrolle erreichen. Zweitens, bereichern Sie jede Suche mit Kontext: Überprüfen Sie die Gültigkeit des Geheimnisses, identifizieren Sie den Inhaber der Nutzung, Karten zugehörigen Berechtigungen und Listeneinheiten oder Workloads, die es verwenden, so dass die Antwort selektiv und sicher sein kann. Drittens, Priorisierung der Rotation oder Widerruf von Anmeldeinformationen basierend auf Gültigkeit und Umfang der Genehmigungen, nicht nur auf, wie oft das Geheimnis erschien. Viertens, anwenden temporäre und weniger privilegierte Authentifizierungsmechanismen: Bewegen Sie Anmeldeinformationen auf Tresore mit kurzlebigen Geheimnissen, übernehmen Sie begrenzte Leben Rollen und Token, und aktivieren Sie MFA, wo anzuwenden. Fünftens, begrenzen Sie, was IA-Agenten und externe Integrationen lesen oder ausführen können: definieren Sie Mindestberechtigungen für Modelle und Agenten, segregate Implementierungsumgebungen und verwenden Sie kontextuelle Datenkontrollrichtlinien (z.B. beschränken Sie den Zugriff auf sensible Dateien von Agenten). Endlich, implementieren Post-Exposure-Erkennung: automatische Warnungen für die anormale Verwendung von Schlüsseln und Playbooks, die die Anmeldeinformationen in der gesamten Kette widerrufen und ersetzen.

Grenzen und Punkte noch unsicher: Einige veröffentlichte Metriken stammen aus Scans in öffentlichen Repositorien und aus bestimmten Datensätzen; daher kann die Gesamtgröße des Problems in privaten Umgebungen variieren und wird wahrscheinlich unterschätzt bleiben. Die Wirksamkeit bestimmter Maßnahmen (z.B. Blockierung von IA-Agenten in bestimmten Zusammenhängen) hängt von der Architektur und der Integration dieser Agenten ab. Darüber hinaus, die schnelle Entwicklung von Malware spezialisiert auf das Stehlen von Geheimnissen impliziert, dass defensive Taktiken sollte kontinuierlich überprüft werden; es gibt keine einzigartigen Lösungen, aber eine Kombination von Inventar, Kontrolle und Automatisierung, die das Belichtungsfenster reduziert.

Zusammenfassung: die erste Priorität ist, mit vollem Umfang und reichem Kontext zu erkennen. Ohne dieses Inventar gibt es keine zuverlässige Möglichkeit, zu beheben und zu verhindern. Die Erkennung sollte sich auf Repositorien (einschließlich historischer), öffentlichem Raum und Entwicklungsendpunkte erstrecken; die Mediation sollte durch Gültigkeit und Berechtigungen geführt werden; und die Prävention sollte sich auf ephemere Berechtigungen, mindestens Privilegien und strengere Kontrollen gegenüber Entwicklungsagenten und Umgebungen konzentrieren. Um die Natur und die Entwicklung des Problems zu vertiefen, können Leser Forschungsberichte von Lieferanten und sektoralen Analysen wie GitGuardian und Verizon DBIR überprüfen: GitGuardian - State of Secrets Sprawl 2026 und Verizon DRIR 2026.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.