telexed ~ c / 6b6c097d-f29radar:40 · infra_saasLIVE
← 피드로
NO.
#6b6c097d
분야
인프라·SaaS
출처
GeekNews
게재
2026-05-20 01:10:43
중요도
★ 4/10 — radar 40
CISA 계약자, `AWS GovCloud` 키를 `GitHub`에 노출
FIG-0661:1

CISA 계약자, `AWS GovCloud` 키를 `GitHub`에 노출

CISA Contractor Leaked `AWS GovCloud` Keys on GitHub

공개 저장소에 고권한 클라우드 키와 내부 시스템 인증정보가 같이 올라갔다. 작은 팀도 GitHub 시크릿 차단을 프로덕션 통제로 봐야 함.

[ 요점 ]
  1. 공개 Private-CISA 저장소에 고권한 AWS GovCloud 계정, 평문 비밀번호, 토큰, 로그가 함께 노출됐다.
  2. 시크릿 게시를 막는 기본 설정을 꺼둔 흔적이 있었다. 저장소 하나의 설정 실수가 전체 보안망을 무력화한다.
  3. 바로 적용할 건 명확함: secret scanning, pre-commit 훅, 키 로테이션을 개인 프로젝트에도 기본값으로 둬야 한다.
원문news.hada.io/topic?id=29689원문 보기 →

// related