Вывеска Home Depot на парковке магазина на фоне голубого неба.

По словам исследователя, компания Home Depot в течение года предоставляла доступ к своим внутренним системам.

Логотип Home Depot размещен на фасаде магазина товаров для дома в Лос-Анджелесе, штат Калифорния, 21 февраля 2025 года.
Источник изображения: PATRICK T. FALLON / AFP / Getty Images

Исследователь в области безопасности заявил, что компания Home Depot в течение года хранила в сети закрытый токен доступа к своим внутренним системам после того, как один из ее сотрудников, вероятно, по ошибке, опубликовал его в интернете. Исследователь обнаружил открытый токен и попытался в частном порядке сообщить Home Depot о нарушении безопасности, но его проигнорировали в течение нескольких недель.

После того, как на прошлой неделе представители TechCrunch связались с представителями компании, проблема устранена.

Исследователь в области информационной безопасности Бен Циммерманн рассказал TechCrunch, что в начале ноября он обнаружил опубликованный токен доступа GitHub, принадлежащий сотруднику Home Depot, который был скомпрометирован где-то в начале 2024 года.

По словам Циммермана, при тестировании токена он предоставлял доступ к сотням частных репозиториев исходного кода Home Depot, размещенных на GitHub, и позволял изменять их содержимое.

Исследователь заявил, что ключи позволили получить доступ к облачной инфраструктуре Home Depot, включая системы обработки заказов и управления запасами, а также конвейеры разработки кода и другие системы. Согласно профилю клиента на веб-сайте GitHub, Home Depot размещает большую часть своей инфраструктуры для разработчиков и инженеров на GitHub с 2015 года.

Зиммерманн сказал, что отправил несколько электронных писем в Home Depot, но не получил ответа.

Он также не получил ответа от Криса Ланзилотты, директора по информационной безопасности Home Depot, после того, как отправил сообщение через LinkedIn.

Зиммерманн рассказал TechCrunch, что за последние месяцы он сообщил компаниям о нескольких аналогичных случаях утечки данных, и они поблагодарили его за полученные результаты.

«Home Depot — единственная компания, которая меня проигнорировала», — сказал он.

Учитывая, что у Home Depot нет возможности сообщать об уязвимостях в системе безопасности, например, через систему раскрытия информации об уязвимостях или программу вознаграждения за обнаружение ошибок, Циммерманн связался с TechCrunch, чтобы добиться устранения этой уязвимости.

Когда 5 декабря с представителем Home Depot Джорджем Лейном связались представители TechCrunch, он подтвердил получение нашего электронного письма, но не ответил на последующие письма с просьбой прокомментировать ситуацию. Раскрытый токен больше не доступен в сети, и исследователь заявил, что доступ к токену был отозван вскоре после нашего обращения.

Мы также спросили Лейна, есть ли у Home Depot технические средства, такие как журналы событий, чтобы определить, использовал ли кто-либо еще этот токен в течение тех месяцев, пока он оставался в сети, для доступа к каким-либо внутренним системам Home Depot. Мы не получили ответа.

Источник: techcrunch.com

ОСТАВЬТЕ СВОЙ КОММЕНТАРИЙ

Каталог бесплатных опенсорс-решений, которые можно развернуть локально и забыть о подписках

галерея

Многоразовая ракета New Glenn компании Blue Origin успешно приземлилась, но доставка полезной нагрузки не удалась.
Какой язык выбрать программисту в 2026 году?
Vantage Markets представит торговые решения на Blockchain Forum 2026
Моделирование данных для инженеров-аналитиков: полное руководство
В методе моделирования новых материалов обнаружилась «слепая зона»: Химия и науки о материалах
Компания Tesla запускает свою службу роботакси в Далласе и Хьюстоне.
Ученые говорят: Клонировать
dummy-img
Как максимально эффективно использовать возможности коворкинга в Claude
Image Not Found
Многоразовая ракета New Glenn компании Blue Origin успешно приземлилась, но доставка полезной нагрузки не удалась.

Многоразовая ракета New Glenn компании Blue Origin успешно приземлилась, но доставка полезной нагрузки не удалась.

Однако ей не удалось доставить полезную нагрузку с космической вышки сотовой связи. Теренс О'Брайен, редактор раздела «Выходные». Публикации этого автора будут добавляться в вашу ежедневную рассылку по электронной почте и в ленту новостей на главной странице вашего…

Апр 20, 2026
Vantage Markets представит торговые решения на Blockchain Forum 2026

Vantage Markets представит торговые решения на Blockchain Forum 2026

14–15 апреля 2026 года в Москве, в Крокус Экспо, пройдет Blockchain Forum 2026 — одно из ключевых событий региона для профессионалов в сфере криптовалют, трейдинга и блокчейн-технологий. По мере того как индустрия продолжает развиваться в направлении цифровых…

Апр 20, 2026
Моделирование данных для инженеров-аналитиков: полное руководство

Моделирование данных для инженеров-аналитиков: полное руководство

Лучшие модели данных затрудняют постановку неправильных вопросов и упрощают ответы на правильные. Делиться Ваша модель данных — это не технические характеристики. Это мышление с точки зрения бизнеса. Рассматривайте её как план всей вашей аналитической системы. Если план…

Апр 20, 2026
В методе моделирования новых материалов обнаружилась «слепая зона»: Химия и науки о материалах

В методе моделирования новых материалов обнаружилась «слепая зона»: Химия и науки о материалах

Графическое резюме исследования © Михаил Медведев / Институт органической химии имени Н.Д. Зелинского РАН. Исследователи показали, что широко используемые методы квантовой химии могут не различать некоторые варианты распределения электронов в молекулах, из-за чего допускают ошибки при моделировании…

Апр 20, 2026

Впишите свой почтовый адрес и мы будем присылать вам на почту самые свежие новости в числе самых первых