CISA 憑證外洩:人為錯誤與系統性失敗的案例研究
網絡安全與基礎設施安全局 (CISA) 是負責保護美國關鍵基礎設施免受網絡威脅的主要機構。然而,最近的一次安全漏洞揭示了一個令人驚訝的諷刺現象:該機構本身竟成為了軟件開發中最常見且可預防的錯誤之一的受害者——在公開的代碼庫中意外發布了明文憑證。
這次事件最初由 KrebsOnSecurity 報導,已從技術外洩演變為政治風暴,立法者們正在質疑 CISA 的內部安全文化是否已侵蝕到危險的程度。
外洩的剖析
2026 年 5 月,發現一名擁有該機構代碼開發平台管理員權限的 CISA 承包商,創建了一個名為 "Private-CISA" 的公開 GitHub 個人檔案。該存儲庫看起來並非經過精心策劃的項目,而是被用作個人「草稿本」或同步工具,以便在工作與家庭機器之間移動數據。
外洩的數據範圍廣泛且高度敏感,包括:
- AWS GovCloud keys:提供訪問政府雲端資源的明文憑證。
- 內部系統憑證:數十個內部 CISA 系統的密碼和令牌 (tokens)。
- 關鍵配置文件:例如
kube-config.txt和AWS-Workspace-Firefox-Passwords.csv等文件。 - RSA Private Keys:一個特定的密鑰,可授予對 CISA 企業帳戶擁有的 GitHub app 的完全訪問權限,從而允許攻擊者讀取私有存儲庫並劫持 CI/CD 流水線。
最令人擔憂的是,證據表明該承包商刻意禁用了 GitHub 的內置密鑰掃描保護功能,以允許這些憑證被發布。
延遲的響應
雖然 CISA 承認了外洩事件,但該機構的響應被批評為緩慢。儘管收到了安全公司 GitGuardian 的通知,CISA 在使外洩的密鑰失效並進行輪換之前,掙扎了超過一週的時間。
開源密鑰發現工具 TruffleHog 的創始人 Dylan Ayrey 指出,在最初發現後,一個 RSA 私鑰仍處於激活狀態數天之久。Ayrey 警告說,由於 GitHub 會發布所有提交 (commits) 的實時流,網絡犯罪集團和外國對手——特別是來自中國、俄羅斯和伊朗的實體——很可能實時監控了這次外洩。
國會的反彈與系統性擔憂
立法者們以緊急的態度做出反應,他們不將這次漏洞視為孤立的錯誤,而是將其視為更廣泛的機構性不穩定性的徵兆。參議員 Maggie Hassan (D-NH) 和眾議員 Bennie Thompson (D-MS) 都要求向代理局長 Nick Andersen 提供解釋。
眾議員 Thompson 明確地將此次事件與「削弱的安全文化」聯繫起來,指出外洩的文件提供了讓對手獲取在聯邦網絡中保持持久性的「路線圖」。這種擔憂也因 CISA 最近的內部動盪而加劇,據報導,CISA 在一系列強制退休和辭職後,流失了超過三分之一的員工,並失去了大部分的高層領導層。
技術與人為失敗
這次事件引發了安全專家之間關於技術控制與人為管理效能的辯論。
「人為問題」論點
某些專家,包括 Risky Business 播客的 Adam Boileau,認為這是一種技術無法完全解決的人為行為失敗。如果承包商選擇在機構視線之外使用個人帳戶來同步數據,傳統的企業控制措施就會被繞過。
「系統性失敗」論點
相反,批評者認為失敗是技術和程序性的。正如社區觀察者所指出的,這種單一承包商擁有長效密碼和密鑰,且這些密鑰在數月內仍然有效,這表明缺乏基本的安全衛生習慣,例如憑證輪換和最小權限原則。
"More competent technical control means a random contractor doesn't have passwords from mid-2025 to copy to their home machine to copy to their home machine that even still work after 30 days, even if not 5."
結論
CISA 外洩事件是一個嚴峻的提醒,提醒人們最先進的安全框架僅在於操作它們的個人是否強大。當管理員權限與缺乏監督和退化的組織文化結合在一起時,結果就是一種任何軟件補丁都無法修復的漏洞。