Truffle Security affirme avoir retrouvé 543 699 identifiants toujours fonctionnels dans un corpus de 224 millions de dépôts GitHub publics. Outre le nombre brut de secrets exposés, l’étude amène à s’intéresser à combien fonctionnent encore au moment où on les teste.
224 millions de dépôts analysés, 543 699 identifiants encore actifs
Les chercheurs sont partis d’un instantané de 224 millions de dépôts GitHub publics, initialement constitué pour entraîner des modèles d’IA. Ils ont recherché dans ce corpus des clés API, jetons d’accès et autres identifiants techniques, puis ont vérifié en juillet 2026 lesquels pouvaient encore s’authentifier auprès des services concernés. Au total, 543 699 identifiants uniques étaient toujours valides. Le secret médian était exposé depuis 784 jours dans la branche principale d’un dépôt public, soit un peu plus de deux ans, et le plus ancien encore actif remontait à 2009.
Tous ne donnent évidemment pas accès au même niveau de ressources. Certains peuvent n’ouvrir qu’un service limité, d’autres donner accès à des environnements bien plus sensibles. L’étude ne cherche pas à mesurer la gravité de chaque cas, mais à montrer qu’une partie non négligeable des secrets publiés restent utilisables longtemps après leur exposition.
La détection progresse, mais une partie des secrets passe encore au travers
GitHub a renforcé depuis plusieurs années ses mécanismes de secret scanning et de push protection. Depuis 2024, certains contrôles sont activés par défaut sur les nouveaux dépôts publics personnels, et la plateforme continue d’ajouter de nouveaux formats à sa détection. Les chiffres de Truffle Security montrent malgré tout une limite impossible à ignorer. Près de 200 000 des identifiants encore valides ont été publiés après l’activation par défaut de la push protection, tandis que 51,8 % des secrets actifs retrouvés ne correspondent pas à des formats que ce mécanisme sait reconnaître. Donc, le vrai problème ne se résume pas à la capacité de GitHub à détecter des secrets au moment du commit. Certains ne sont pas reconnus, d’autres sont publiés ailleurs que dans les dépôts contrôlés directement par une entreprise, et surtout la détection ne garantit pas qu’une clé sera effectivement révoquée. Truffle Security dit avoir observé le même phénomène sur GitLab et Bitbucket : sur 22 000 secrets testés plusieurs mois après leur exposition, plus de 80 % fonctionnaient encore.
GitHub a justement commencé à élargir cette année sa surveillance au-delà des seuls dépôts détenus par les entreprises, avec un dispositif destiné à repérer certains secrets publiés sur l’ensemble de la surface publique de la plateforme et à les rattacher à l’organisation concernée. Cela améliore la visibilité, mais ne règle pas à lui seul le dernier maillon du problème : révoquer effectivement l’identifiant compromis.








