OSNT-018: كشف المفاتيح البرمجية وتسريبات الأكواد المخفية (GitHub & Source Code OSINT)
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • البحث عن المستودعات البرمجية (Repositories) العامة والمخفية الخاصة بالمؤسسات والمطورين.

  • استخراج المفاتيح البرمجية وتسريبات الأكواد مثل (API Keys, Passwords, Tokens) من سجلات التعديلات (Commit History).

  • استخدام أدوات الفحص التلقائي مثل TruffleHog و GitLeaks لاكتشاف البيانات الحساسة فوراً.

  • تتبع الهويات الرقمية للمطورين والربط بين حساباتهم الشخصية ومشاريع الشركة.

محتوى الدرس:

تُعتبر منصات استضافة الأكواد مثل GitHub و GitLab و Bitbucket خزينة ممتلئة بالمعلومات الاستخباراتية. ينشر المطورون عن غير قصد مفاتيح الاتصال بخوادم الشركات (API Keys)، كلمات سر قواعد البيانات، وإعدادات البيئات الداخلية (.env) داخل الأكواد أو في تاريخ التعديلات القديمة (Commits)، مما يجعلها هدفاً رئيساً للمحقق الرقمي.

1. التفتيش المتقدم في الأكواد (GitHub Dorking): استخدام صيغ بحث مخصصة داخل محرك بحث GitHub للوصول للبيانات الحساسة الخاصة بالنطاق المستهدف.

  • الفائدة: الوصول المباشر للملفات المفخخة بالمعلومات دون الحاجة لتنزيل كامل المستودع البرمجي.

  • أمثلة تطبيقية على صيغ البحث (Dorks):

    • البحث عن مفاتيح API الخاصة بشركة مستهدفة:

      "targetcompany.com" AND "api_key"
      
    • البحث عن كلمات سر قواعد البيانات المتروكة في الأكواد:

      org:targetcompany "DB_PASSWORD" OR "mysql_connect
      
    • البحث عن ملفات الإعدادات الحساسة:

      filename:.env "AWS_SECRET_ACCESS_KEY" targetcompany
      

2. استخراج التسريبات من سجل التاريخ (Commit History & TruffleHog): حتى لو قام المطور بحذف كلمة السر من السطر البرمجي، فإن منصات الأكواد تحتفظ بتاريخ كل التعديلات (Commit Log) السابقة.

  • الفائدة: استرجاع البيانات الحساسة التي تم رفعها بالخطأ ثم حذفها لاحقاً.

  • مثال تطبيقي (باستخدام أداة TruffleHog):

    Bash
    trufflehog git https://github.com/targetcompany/project.git --only-verified
    

    (تفحص الأداة سجل التاريخ بالكامل وتستخرج أي مفاتيح تشفير أو كلمات سر قديمة تم حذفها).

3. تتبع هويات المطورين (Developer Profile OSINT): تحليل ملفات المطورين العامة وشبكات مفاتيح SSH/PGP المسجلة بحساباتهم.

  • الفائدة: كشف البريد الإلكتروني الشخصي للمطور، اسمه الحقيقي، ومشاريع جانبية قد تحتوي على أكواد المؤسسة.

  • مثال تطبيقي (عبر API الخاص بـ GitHub):

    Bash
    curl -s "https://api.github.com/users/username/events/public" | grep -i "email"
    

    (يُظهر لك هذا الاستعلام بريد المطور المسجل في عمليات الـ Commit العامة).

الخلاصة الميدانية للمحقق: الأكواد البرمجية هي المرآة الخلفية للبنية التحتية؛ تتبع خطأ واحد مر به مطور في الماضي يفتح لك أبواب السيرفرات وقواعد البيانات المغلقة.