Вывеска Home Depot на парковке магазина на фоне голубого неба.

По словам исследователя, компания Home Depot в течение года предоставляла доступ к своим внутренним системам.

Логотип Home Depot размещен на фасаде магазина товаров для дома в Лос-Анджелесе, штат Калифорния, 21 февраля 2025 года.
Источник изображения: PATRICK T. FALLON / AFP / Getty Images

Исследователь в области безопасности заявил, что компания Home Depot в течение года хранила в сети закрытый токен доступа к своим внутренним системам после того, как один из ее сотрудников, вероятно, по ошибке, опубликовал его в интернете. Исследователь обнаружил открытый токен и попытался в частном порядке сообщить Home Depot о нарушении безопасности, но его проигнорировали в течение нескольких недель.

После того, как на прошлой неделе представители TechCrunch связались с представителями компании, проблема устранена.

Исследователь в области информационной безопасности Бен Циммерманн рассказал TechCrunch, что в начале ноября он обнаружил опубликованный токен доступа GitHub, принадлежащий сотруднику Home Depot, который был скомпрометирован где-то в начале 2024 года.

По словам Циммермана, при тестировании токена он предоставлял доступ к сотням частных репозиториев исходного кода Home Depot, размещенных на GitHub, и позволял изменять их содержимое.

Исследователь заявил, что ключи позволили получить доступ к облачной инфраструктуре Home Depot, включая системы обработки заказов и управления запасами, а также конвейеры разработки кода и другие системы. Согласно профилю клиента на веб-сайте GitHub, Home Depot размещает большую часть своей инфраструктуры для разработчиков и инженеров на GitHub с 2015 года.

Зиммерманн сказал, что отправил несколько электронных писем в Home Depot, но не получил ответа.

Он также не получил ответа от Криса Ланзилотты, директора по информационной безопасности Home Depot, после того, как отправил сообщение через LinkedIn.

Зиммерманн рассказал TechCrunch, что за последние месяцы он сообщил компаниям о нескольких аналогичных случаях утечки данных, и они поблагодарили его за полученные результаты.

«Home Depot — единственная компания, которая меня проигнорировала», — сказал он.

Учитывая, что у Home Depot нет возможности сообщать об уязвимостях в системе безопасности, например, через систему раскрытия информации об уязвимостях или программу вознаграждения за обнаружение ошибок, Циммерманн связался с TechCrunch, чтобы добиться устранения этой уязвимости.

Когда 5 декабря с представителем Home Depot Джорджем Лейном связались представители TechCrunch, он подтвердил получение нашего электронного письма, но не ответил на последующие письма с просьбой прокомментировать ситуацию. Раскрытый токен больше не доступен в сети, и исследователь заявил, что доступ к токену был отозван вскоре после нашего обращения.

Мы также спросили Лейна, есть ли у Home Depot технические средства, такие как журналы событий, чтобы определить, использовал ли кто-либо еще этот токен в течение тех месяцев, пока он оставался в сети, для доступа к каким-либо внутренним системам Home Depot. Мы не получили ответа.

Источник: techcrunch.com

✅ Найденные теги: Home Depot, Год, Доступ, Исследователь, новости, По, СИСТЕМЫ

ОСТАВЬТЕ СВОЙ КОММЕНТАРИЙ

Каталог бесплатных опенсорс-решений, которые можно развернуть локально и забыть о подписках

галерея

Человек накачивает копилку-воздушный шар насосом, концепция финансового роста.
ideipro logotyp
eClinicalWorks расширяет возможности взаимодействия благодаря аналитическим данным, полученным с помощью искусственного интеллекта, что преобразует оказание медицинской помощи.
Pandas против Polar: полное сравнение синтаксиса, скорости и памяти.
Искусственный интеллект и машинное обучение, светящиеся линии и точки над коробкой.
Бегун в яркой форме бежит по дороге с горным пейзажем на фоне.
Женщина с чашкой чая сидит на диване, наслаждаясь утренним солнцем в гостиной.
Правительство Великобритании поддерживает развитие медицинских технологий в рамках новой программы доступа к медицинским технологиям для Национальной службы здравоохранения (NHS) — Сеть медицинских устройств.
ideipro logotyp
Image Not Found
Человек накачивает копилку-воздушный шар насосом, концепция финансового роста.

В прошлом месяце лишь три компании доминировали на рынке венчурных инвестиций на сумму 189 миллиардов долларов.

Вкратце Источник изображения: Nuthawut Somsuk / Getty Images Согласно новому отчету Crunchbase, искусственный интеллект продолжает доминировать в мире венчурного капитала. Согласно отчету, в феврале в стартапы было вложено рекордное количество венчурного капитала — 189 миллиардов долларов. В…

Мар 6, 2026
ideipro logotyp

Компания 10x Genomics выводит пространственную биологию на передний план, а искусственный интеллект подпитывает новую волну спроса со стороны клиентов.

Автор: Ирен Йе 14 января 2026 г. | На 44-й ежегодной конференции JP Morgan Healthcare Conference компания 10x Genomics объявила о значительном завершении 2025 года, получив 166 миллионов долларов в четвертом квартале и более 520 миллионов долларов…

Мар 6, 2026
eClinicalWorks расширяет возможности взаимодействия благодаря аналитическим данным, полученным с помощью искусственного интеллекта, что преобразует оказание медицинской помощи.

eClinicalWorks расширяет возможности взаимодействия благодаря аналитическим данным, полученным с помощью искусственного интеллекта, что преобразует оказание медицинской помощи.

Совместимость медицинских данных и инструментов искусственного интеллекта меняет доступ пациентов к данным, решения поставщиков медицинских услуг и результаты, основанные на ценности оказанной помощи. Фото: PonyWang/Getty Images Американская система здравоохранения часто характеризуется как фрагментированная, поскольку многие пациенты обращаются…

Мар 6, 2026
Pandas против Polar: полное сравнение синтаксиса, скорости и памяти.

Pandas против Polar: полное сравнение синтаксиса, скорости и памяти.

Нужна помощь в выборе подходящей библиотеки для работы с фреймами данных на Python? В этой статье сравниваются Pandas и Polar, чтобы помочь вам определиться. Изображение предоставлено автором. # Введение Если вы работаете с данными в Python, вы…

Мар 6, 2026

Впишите свой почтовый адрес и мы будем присылать вам на почту самые свежие новости в числе самых первых