deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Açığa çıkan .env dosyalarından binin üzerinde canlı Stripe secret key internete sızdırıldı

Hudson Rock araştırmasına ve dev.to'da yer alan habere göre bir tehdit aktörü, 669 satıcıya ait 1,033 canlı Stripe secret key'i underground bir forumda yayınladı ve daha büyük bir yığının yayınlanmayı beklediğini iddia ediyor.

Açığa çıkan .env dosyalarından binin üzerinde canlı Stripe secret key internete sızdırıldı

Bin canlı ödeme anahtarı internete yüklendi

Tehdit istihbaratı firması Hudson Rock'un araştırmasına ve dev.to'da yayımlanan özete göre bir tehdit aktörü, 669 ayrı satıcıya ait 1,033 aktif Stripe secret key'i 18 Ağustos 2026'da underground bir forumda yayınladı. Aktör ayrıca yaklaşık 20.000 ek anahtarı elinde tuttuğunu ve bunların parça parça yayınlanacağını iddia etti — özet bu rakamı açıkça doğrulanmamış bir iddia olarak işaretlerken, yayımlanan 1,033 anahtarın canlı olduğu teyit edildi.

Arşivin yalnızca anahtarlardan fazlasını içerdiği bildiriliyor. Örnek JSON kayıtlarında charge yeteneğini gösteren bayraklar bulunuyordu; faturalara bağlı elektronik tablolar ise müşteri adları, e-posta adresleri, telefon numaraları, ev adresleri, satın alma anındaki IP adresleri ve iç işlem tanımlayıcıları içeriyordu. Dökümdeki barındırılan fatura URL'leri, kartların son dört hanesini gösteren geçerli Stripe faturalarına hâlâ yönleniyordu ve ayrı bir elektronik tablo indirim tutarları ve süreleriyle birlikte promo kodlarını listeliyordu. Aktör 33 GB malzeme reklamı yapmasına rağmen 2,37 GB'lık bir arşiv teslim etti; özet bu boşluğu kademeli bir yayına uygun bir durum olarak yorumluyor.

Stripe hatası ya da ortak bir plugin yok

İki bulgu, analizi Stripe'dan ya da tek bir bağımlılıktan uzaklaştırıyor. Mağdurlar birbiriyle ilgisiz teknoloji yığınları kullanıyordu — PHP mağazalar, Node servisleri, Python API'leri ve barındırılan site oluşturucular — yani onları bağlayan ortak bir plugin ya da framework yok. Ayrıca Hudson Rock'un telemetrisi, etkilenen satıcı alan adlarında herhangi bir infostealer enfeksiyonu bulamadı; bu da bu tür sızıntıların arkasındaki usual kimlik avı kötü amaçlı yazılımını dışlıyor.

Öne çıkan açıklama, herkese açık şekilde erişilebilir .env dosyaları ve debug çıktıları için toplu, otomatik tarama. /.env ve /.git/HEAD gibi yollar için yapılan sorgulamalar bu olaydan öncesine dayanıyor ve sürekli çalışıyor; dolayısıyla dotfile'ları sunan bir document root, .env dosyasını sunulan bir dizine kopyalayan bir container imajı ya da ortam değişkenlerini ekrana basan bir hata sayfası bulunmak için yeterli.

Canlı bir secret key neyin kilidini açar

Özetin vurguladığı gibi standart bir sk_live anahtarı salt-okunur bir kimlik bilgisi değildir. Stripe'ın sıradan API'si üzerinden müşterileri, faturaları ve charge'ları listeleyebilir; para taşıma yetkisi anlamına gelen refund çıkarabilir; hesap ayarları izin veriyorsa payout tetikleyebilir; ve promo kodu istismarı için coupon'ları sayabilir. Anahtarı tarayan herkes, mağdurun kendi backend'inin kullandığı arayüzü devralır — herhangi bir exploit gerekmez.

Önerilen kontroller ve düzeltmeler

Özet, Stripe entegrasyonu çalıştıran ekipler için bir müdahale planı ortaya koyuyor:

  • Kendi alan adlarınızda /.env, /.env.example, /.git/HEAD ve /debug yollarını yoklayın; secret döndüren her uç nokta bir olaydır.

  • Dotfile'ları web sunucusunda engelleyin — örneğin nginx veya Apache deny kurallarıyla — ve isteğe bağlı olarak CDN edge'inde de engelleyin; ancak origin'in kendisinin dosyayı asla sunmadığından emin olun.

  • .env dosyasını container imajlarının dışında tutun; COPY adımı yerine .dockerignore ve BuildKit secret mount'ları kullanın.

  • Secret key'i Stripe panelinde yenileyin ve önceki değeri geçersiz kılın; bir anahtar bir kez kopyalandığında, açığa çıkan dosyayı silmek hiçbir şeyi kapatmaz.

  • Geniş yetkili standart anahtarları, minimal yetkilere sahip restricted key'lerle değiştirin — örneğin payment intent'lere yazma ve müşterilere okuma erişimi. Sızan bir restricted key refund çıkaramaz ya da payout yönlendiremez.

  • Diğer tüm kopyaları envanterin: git geçmişi, CI logları, yedek arşivleri, staging alt alan adları, ortam senkronizasyon araçları ve geliştirici makineleri; gitleaks veya TruffleHog gibi tarayıcılardan destek alabilirsiniz.

  • Dökümden önceki dönem için yaklaşık 30 günlük Stripe API loglarını, tanıdık olmayan IP adreslerinden gelen refund, payout ve toplu müşteri ya da fatura listeleme işlemleri açısından; ayrıca origin erişim loglarını /.env yoklamaları açısından inceleyin.

Daha geniş bir örüntünün parçası

Olay, özetin aktardığı gibi Doppler'ın ihlal zaman çizelgesinde kataloglanan bir dizi yakın secrets sızıntısına katılıyor. Zaman çizelgesinde Ağustos 2026'da herkese açık GitHub'da bulunan ve 321'i hâlâ geçerli olan yaklaşık 4.576 n8n token; Mart 2026'daki LiteLLM PyPI arka kapısı — CloudSEK yaklaşık 434.000 pipeline'ın potansiyel olarak açıkta olduğunu tahmin ederken Hudson Rock'un ayrı analizi etkiyi yaklaşık 2.500 kuruluşa yakın koydu —; 2,2 milyondan fazla kurulumla Mayıs 2026'daki zehirlenmiş Nx Console VS Code extension'ı; ve yaklaşık altı ay boyunca herkese açık bırakıldığı bildirilen production secret'ları içeren bir CISA deposu listeleniyor. Ortak iplik, açığın şimdiden alınmış her kopyada varlığını sürdürmesidir.

Neden önemli

Ödeme kimlik bilgileri bir sızıntının hesabını değiştirir. Ele geçirilmiş bir restricted key büyük ölçüde bir gizlilik sorunudur; refund ve payout yetkisine sahip standart bir anahtar ise finansal bir sorundur, çünkü gerçek para üzerinde exploit olmadan programatik kontrol sağlar. Buradaki vektör hiçbir ustalık gerektirmiyordu; yalnızca otomatik bir tarayıcı tarafından keşfedilebilecek, hatalı yapılandırılmış bir dosya — ve bu durum elle yönetilen sunucular ile yönetilen hosting platformları için eşit derecede geçerli. Stripe entegrasyonu işleten herkes için pratik çıkarımlar şunlar: .env dosyasının web'den erişilebilir olup olmadığının beş dakikalık bir kontrolü, erişilebilirse anında anahtar rotasyonu ve bir sonraki sızıntının para taşıyamaması için anahtar yetkilerinin daraltılması.

  • #stripe
  • #security
  • #api-keys
  • #secrets-management
  • #devops

İlgili yazılar