注目★★★★★Hacker News
Hanwha セキュリティカメラのファームウェアに GitHub 管理者トークン埋め込み、数百リポジトリ支配可能
30秒で把握
- 1Hanwha カメラファームウェアから GitHub 管理者トークン検出・数百リポジトリ支配可能な状態が判明
- 2CI ビルド時に process.env を丸ごと JavaScript に埋め込む実装が原因・管理者 UI 経由で漏洩リスク
- 312 時間で Hanwha がトークン無効化・約 500 ファームウェア中 62% 抽出可能・3 つが同トークン保有
要約
セキュリティ研究者がHanwhaのセキュリティカメラファームウェアを解析した結果、GitHub 管理者トークンが 30 ファイル以上に埋め込まれていることを発見した。このトークンは同社の GitHub 組織内で数百のリポジトリへの管理者権限を持つ。ファームウェアビルド時に CI 環境全体が Vite で JavaScript に展開された結果で、管理者 UI にアクセスするユーザーに対してトークンが送信される可能性があった。Hanwha への報告から 12 時間以内にトークンは無効化された。
あなたへの影響
IoT デバイスやファームウェアの開発チームは、ビルド時に CI 環境変数をクライアント側コードに丸ごと展開する実装を即座に見直すべき。
推奨:環境分離・シークレット管理ツール (HashiCorp Vault 等) の導入と、ファームウェア配布前のシークレット検査 (TruffleHog 等) を定型化すること。