2026.08.20
GitHub 機密外洩年增百分之 34!別讓過期金鑰成為駭客後門—從機密管理走向身分治理
test

test

2865 萬筆機密外洩創歷史新高!AI 浪潮下急速失控的「非人身分」憑證

在生成式 AI 與自動化工具百花齊放的今天,企業軟體開發與雲端整合的速度達到前所未有的顛峰,團隊只要透過 AI 輔助,以往需要耗費數月串接的數十種雲端服務與資料庫,如今短短數天便能上線;然而,在開發效率飆升的背後,企業往往忽略了一個正在急劇擴散的隱形危機 —「機器憑證(Machine Credentials)與機密擴張(Secret Sprawl)」。


根據資安研究機構 GitGuardian 發布的《State of Secrets Sprawl 2026》最新報告指出,2025 年公開的 GitHub 程式碼提交(Commits)中,共檢測出高達 2,865 萬筆 被寫死在程式碼裡的機密資訊(Hardcoded Secrets),較前一年激增 34%,創下有史以來最大幅度的單年增長。


這項數據揭示了現代企業資安的根本轉變:在 AI 時代,非人身分(Non-Human Identities, NHIs)— 例如串接系統的 API 金鑰(API Key)、AI 代理程式(AI Agent)、CI/CD 自動化建置流程及資料庫連線帳密等 — 正在以資安團隊無法追趕的速度倍增。當每一道 AI 工作流程都在產生新金鑰,企業若仍將其視為單純的「開發端小疏忽」,將讓整體營運暴露在巨大的存取風險之下。

超過六成洩漏金鑰仍有效!企業面臨的三大治理盲點

針對上述 GitGuardian 報告所揭露的數據,長期專注於特權存取與身分安全防護的國際領導大廠 SSH Communications Security 指出,這些數字反映的不只是開發流程的疏漏,更是企業在面對「非人身分(NHIs)」時普遍存在的架構與治理盲點:

1. 外洩熱區不在外部,而在「內部協作工具」

多數人以為程式碼外洩只會發生在公開的 GitHub 上,但事實上,企業內部儲存庫(Internal Repositories)含有寫死機密的機率是公開儲存庫的 6 倍。更值得警惕的是,報告顯示有高達 28% 的機密外洩根本不在原始碼內,而是散落在 Slack、Teams、Confluence 等內部協作與通訊平台上,這類管道通常被視為「內部安全信任區」,因而缺乏嚴格防護,一旦被滲透往往更具破壞性。


2. 「只偵測不修復」形同為攻擊者標記可用後門

報告中最令人擔憂的數據在於:2022 年就已被偵測出外洩的機密中,至今仍有 64% 依然有效運作! 換句話說,外洩長達四年之久的金鑰,企業仍未進行撤銷或輪替,SSH 專家特別提醒,若企業的資安防禦只做到「掃描與發現」,卻沒有落實自動化撤銷與修復機制,無異於直接告訴潛伏的攻擊者「哪一把鑰匙目前還能開門」。


3. 傳統「保險箱思維」已無法應對動態 AI 工作負載

過往傳統的機密管理方式,是將「長期有效(Long-lived)的靜態金鑰」鎖進密碼庫(Vault)中,如果把存取權限比喻成「實體鑰匙」,傳統做法就像是複製了成千上萬把永久鑰匙放在保險箱裡;但隨著 AI 服務與臨時工作負載(Ephemeral Workloads)每天動態增減,企業根本無法掌握誰手上拿著哪一把鑰匙。


面對龐大的機器身分,SSH 提醒企業資安決策者:防禦焦點不能再僅僅停留在「我們的機密存放在哪裡?」,而是必須進一步釐清:「環境中存在哪些機器身分?由誰負責?它們被授權存取什麼?這項權限應該維持多久?」

從機密管理邁向身分治理,SSH PrivX 打造動態即時防線

test

要徹底解決憑證擴張,關鍵在於架構轉型——從「管理長期存在的靜態憑證」,轉向「基於身分的動態驗證(Identity-Based Authentication)」,獲得國際權威分析機構 KuppingerCole 在機密管理(Secrets Management)領域評選為整體領導者(Overall Leader)的 SSH Communications Security,提出以 零信任(Zero Trust) 與 即時動態授權(Just-in-Time, JIT) 為核心的治理架構:

✅無密碼、無金鑰化(Passwordless & Keyless):

不再於伺服器、工作負載或程式碼中留存永久性的靜態金鑰。如同飯店的拋棄式感應房卡,系統僅在任務執行的當下,依據工作負載的身分屬性(如採用 SPIFFE/SPIRE 框架)動態核發極短生命週期的存取權證,任務一結束權限即刻失效,大幅縮小受攻擊面。


✅自動化全生命週期治理:

透過 SSH PrivX 解決方案,企業能集中掌握所有「非人身分」與機密的流向,自動化執行生成、驗證、輪替與撤銷流程,擺脫人工維護的疏漏。


✅完整稽核軌跡與細緻化權限控管:

提供即時的工作階段監控與操作軌跡記錄,確保每一次系統存取皆符合最小權限原則,滿足高度監管產業的合規性要求。

透過動態身分驗證架構,企業不需要耗費龐大人力去「永遠守護成千上萬把靜態鑰匙」,而是從源頭減少對常駐憑證的依賴,建構具備彈性與韌性的資安防護網。

落實非人身分治理藍圖

隨著 AI 技術深入企業營運核心,資安邊界已從傳統的「人類身分」延伸至龐大的「機器與工作負載身分」。橙鋐科技作為資訊安全專業代理商,深耕企業資安防護與架構規劃,代理全球特權存取與機密管理領導品牌 SSH Communications Security。我們具備專業的原廠技術支援與顧問服務團隊,能協助企業全面盤點內部存取路徑、評估憑證擴散風險,並逐步導入現代化的身分治理與零信任存取架構,若您的企業正致力於提升雲端架構安全、解決開發環境中的金鑰管理挑戰,或希望進一步了解 SSH PrivX 解決方案免費試用,請聯繫橙鋐科技技術顧問團隊,隨時為您提供最適合的架構評估與規劃服務。