Se han robado 3 certificados. 94 millones de desarrolladores en riesgo. Lo que la filtración de GitHub nos revela sobre la firma de código.
Empresa
GitHub, la plataforma de alojamiento de código más grande del mundo, propiedad de Microsoft, aloja más de 100 millones de repositorios y presta servicio a más de 94 millones de desarrolladores a nivel mundial en proyectos de código abierto y empresariales (datos de 2023).
Experiencia
Desarrollo de software, alojamiento de código y DevOps
Tipo de incidente
Robo de certificados de firma de código mediante tokens de acceso personal comprometidos.
Resultado de un vistazo
3
Robo de certificados de firma de código cifrado94M+
Desarrolladores cuya confianza estaba en juego.~1 día
Tiempo aproximado de permanencia del atacante antes de la detección742%
Aumento de los ataques a la cadena de suministro (estudio de la industria)La empresa
Desafíos
La brecha de seguridad reveló deficiencias en la forma en que GitHub almacenaba y protegía sus certificados de firma de código. Si bien nunca se confirmó el descifrado ni el uso malicioso, los certificados podrían haberse utilizado para firmar software malicioso distribuido a través de una de las plataformas de software más confiables.
Control de acceso basado en roles (RBAC) insuficiente para repositorios sensibles.
Certificados accesibles a través de un único PAT comprometido
Certificados almacenados en repositorios, no en HSM.
Las empresas no pierden la confianza cuando les roban un certificado, sino cuando no pueden demostrar que la clave robada nunca fue utilizable. La firma digital respaldada por HSM es lo que hace posible esa demostración.
Consultoría en cifrado, equipo de CodeSign Secure
DISEÑO DE CÓDIGO SEGURO · CONSULTORÍA EN CIFRADO · SEGURIDAD EN LA FIRMA DE CÓDIGO
Cómo CodeSign es seguro
¿Lo aborda?
CodeSign Secure aborda los mismos puntos débiles que GitHub: almacenamiento de claves con HSM y KSP personalizado, firma automatizada de CI/CD respaldada por registros de auditoría, controles de acceso granulares combinados con monitoreo SIEM en tiempo real y cumplimiento con revocación automatizada. Cada funcionalidad se corresponde con una de las deficiencias mencionadas.
Capacidad 01
Almacenamiento de claves basado en HSM con KSP personalizado
Capacidad 02
Firma automatizada y registros de auditoría en CI/CD
Capacidad 03
Controles de acceso granulares y monitorización en tiempo real
Capacidad 04
Cumplimiento y revocación automatizada
La filtración de datos de GitHub demuestra que el cifrado por sí solo no ofrece protección. Los certificados almacenados fuera de un HSM siempre están a un paso de ser comprometidos mediante el robo de credenciales, sin importar cuán segura sea la contraseña.
Consultoría en cifrado, equipo de CodeSign Secure
DISEÑO DE CÓDIGO SEGURO · CONSULTORÍA EN CIFRADO · SEGURIDAD EN LA FIRMA DE CÓDIGO
El general
Resultado comercial
CodeSign Secure elimina las vulnerabilidades de almacenamiento y control de acceso que hicieron posible la filtración de datos de GitHub y proporciona a los equipos de seguridad la visibilidad necesaria para detectar amenazas antes de que se vean comprometidos los certificados. Garantizar la seguridad de la cadena de suministro de software no es responsabilidad de una sola plataforma; es algo que toda la industria debe abordar de forma conjunta.
Claves privadas protegidas, revocación automatizada
Acceso no autorizado detectado en tiempo real
Se mantiene la confianza en la cadena de suministro a gran escala.
Descubra nuestra
Recursos más recientes
- Blog
- Documentación Técnica
- Videos
Centro de Educación
Introducción a Microsoft Intune
Microsoft Intune es el servicio de administración de endpoints basado en la nube de Microsoft. Descubra cómo funciona, las diferencias entre MDM y MAM, las licencias y la integración con Entra ID.
LEER MÁS
White Paper
La guerra de los certificados: la carrera contra el vencimiento
Un certificado caducado puede paralizar las operaciones. Descubra cómo prevenir interrupciones y gestionar la caducidad de los certificados antes de que afecte a su negocio.
LEER MÁS
Vídeo
Explicación del mandato cuántico: qué significa la orden ejecutiva de 2026 para la criptografía postcuántica.
Descubra las perspectivas de expertos sobre ciberseguridad, infraestructura de clave pública (PKI) y preparación para la era post-cuántica, con orientación práctica para fortalecer la seguridad y garantizar una criptografía a prueba de futuro.
Ver ahora
