HanwhaのセキュリティカメラのファームウェアにGitHubのadminトークンが含まれていた
My security camera shipped a GitHub admin token in its login page
Hanwha Visionのセキュリティカメラのファームウェアを解析したところ、ログインページにGitHubのadminトークンが含まれていることが判明。トークンはCI環境の変数が誤ってビルドに埋め込まれたもので、数百のリポジトリにアクセス可能だった。さらに、環境変数には米国防総省のIPアドレスも含まれており、同社の関連企業との関係が疑われる。開示後、Hanwhaは迅速にトークンを失効させた。
なぜこの組織がこのトークンを30ものファイルに入れたのか?