3 certificaten gestolen. 94 miljoen ontwikkelaars lopen risico. Wat het datalek bij GitHub ons leert over codeondertekening.
Over ons
GitHub, 's werelds grootste platform voor het hosten van code, is eigendom van Microsoft. Het host meer dan 100 miljoen repositories en bedient wereldwijd meer dan 94 miljoen ontwikkelaars voor open-source- en bedrijfsprojecten (cijfers uit 2023).
Industrie
Softwareontwikkeling, codehosting en DevOps
Incidenttype:
Diefstal van codeondertekeningscertificaten via gecompromitteerde persoonlijke toegangstokens
Resultaat in één oogopslag
3
Versleutelde codeondertekeningscertificaten gestolen94M +
Ontwikkelaars wiens vertrouwen op het spel stond.~1 dag
Geschatte verblijftijd van de aanvaller voordat deze wordt gedetecteerd.742%
Gerapporteerde toename van aanvallen op de toeleveringsketen (brancheonderzoek)De onderneming
Challenges
Het datalek bracht tekortkomingen aan het licht in de manier waarop GitHub zijn codeondertekeningscertificaten opsloeg en beschermde. Er is nooit bevestigd dat er sprake was van decryptie of misbruik, maar de certificaten hadden gebruikt kunnen worden om malware te ondertekenen die via een van de meest vertrouwde softwareplatformen werd verspreid.
Onvoldoende RBAC voor gevoelige repositories
Certificaten die toegankelijk zijn via één enkele gecompromitteerde PAT.
Certificaten worden opgeslagen in repositories, niet in HSM's.
Bedrijven verliezen geen vertrouwen wanneer een certificaat wordt gestolen, maar wanneer ze niet kunnen bewijzen dat de gestolen sleutel nooit bruikbaar is geweest. Ondertekening met HSM-ondersteuning maakt dat bewijs mogelijk.
Encryptieconsultancy, CodeSign Secure Team
Codeondertekening veilig · Versleutelingsadvies · Beveiliging van codeondertekening
Hoe CodeSign beveiligd
Gaat het daarover?
CodeSign Secure pakt dezelfde problemen aan waar GitHub tegenaan liep: HSM-ondersteunde sleutelopslag met een aangepaste KSP, geautomatiseerde CI/CD-ondertekening met audit trails, gedetailleerde toegangscontrole in combinatie met realtime SIEM-monitoring en compliance met geautomatiseerde intrekking. Elke functionaliteit sluit aan op een van de bovengenoemde tekortkomingen.
Vermogen 01
HSM-gebaseerde sleutelopslag met aangepaste KSP
Vermogen 02
Geautomatiseerde ondertekening en audit trails in CI/CD
Vermogen 03
Gedetailleerde toegangscontrole en realtime monitoring
Vermogen 04
Naleving en geautomatiseerde intrekking
De datalek bij GitHub laat zien dat encryptie alleen geen bescherming biedt. Certificaten die buiten een HSM zijn opgeslagen, zijn altijd slechts één gestolen inloggegeven verwijderd van een compromittering, ongeacht hoe sterk het wachtwoord is.
Encryptieconsultancy, CodeSign Secure Team
Codeondertekening veilig · Versleutelingsadvies · Beveiliging van codeondertekening
het algemeen
Zakelijk resultaat
CodeSign Secure verhelpt de opslag- en toegangscontrolefouten die de GitHub-hack mogelijk maakten en geeft beveiligingsteams inzicht om bedreigingen te detecteren voordat certificaten worden gecompromitteerd. Het beveiligen van de softwareleveringsketen is niet de taak van één enkel platform; het is iets waar de hele sector gezamenlijk aan moet werken.
Privésleutels beveiligd, automatische intrekking
Ongeautoriseerde toegang in realtime gedetecteerd.
Vertrouwen in de toeleveringsketen behouden op grote schaal.
Ontdek onze
Nieuwste bronnen
- Blogs
- Witte papieren
- Video's
Education Center
Inleiding tot Microsoft Intune
Microsoft Intune is de cloudgebaseerde endpointbeheerservice van Microsoft. Ontdek hoe het werkt, het verschil tussen MDM en MAM, licenties en de integratie met Entra ID.
Lees meer
Wit papier
De Cert Wars: De Race tegen de Vervaldatum
Eén verlopen certificaat kan de bedrijfsvoering volledig stilleggen. Ontdek hoe u storingen kunt voorkomen en certificaatverlopen kunt beheren voordat dit uw bedrijf beïnvloedt.
Lees meer
Video
Het kwantummandaat uitgelegd: wat het uitvoeringsbesluit van 2026 betekent voor cryptografie na het kwantumtijdperk.
Ontdek deskundige inzichten over cyberbeveiliging, PKI en paraatheid na het kwantumtijdperk, met praktische richtlijnen om de beveiliging te versterken en cryptografie toekomstbestendig te maken.
Nu bekijken
