충격적인 실수: CISA의 기밀 자격 증명, 공개 GitHub 저장소에 노출
(arstechnica.com)
미국 사이버보안국(CISA)의 민감한 자격 증명이 공개 GitHub 저장소에 노출되어 AWS GovCloud 계정까지 침해된 사건은 보안 관리의 기본 원칙이 무너졌을 때 발생하는 치명적인 위협을 보여주는 사례입니다.
이 글의 핵심 포인트
- 1CISA의 비밀번호, SSH 키, 토큰 등 민감 자산이 포함된 GitHub 저장소 노출
- 2저장소 관리자가 GitHub의 시크릿 보호 기능을 의도적으로 비활성화함
- 3노출된 자격 증명을 통해 AWS GovCloud 계정에 고권한으로 접근 가능함이 확인됨