Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Rahasia yang Bertahan dari Segalanya: Paparan Kredensial Runtime di Aplikasi Web Produksi

Studi ground-truth atas 194 kredensial aktif di sekitar 2.000 aset web perusahaan mengungkap titik buta struktural dalam pemindaian rahasia pra-deployment
Hemanth Gorijalaยท 2026ยท DOI 10.48550/arXiv.2609.23042

Masalah inti

Pemindaian rahasia telah berkembang menjadi kontrol pra-deployment standar: pipeline memeriksa repositori, commit, dan artefak build untuk string berentropi tinggi dan pola kredensial yang dikenal. Asumsi implisitnya adalah jika sumbernya bersih, aplikasi yang di-deploy juga bersih. Makalah ini menantang asumsi itu secara langsung. Pemindaian pra-deployment hanya beroperasi pada kode sumber, tidak pernah pada apa yang sebenarnya disajikan aplikasi produksi ke browser.

Para penulis mendokumentasikan dua rantai eksploitasi di mana kredensial klien Azure AD dan kunci langganan APIM, yang tertanam dalam bundel JavaScript produksi, memungkinkan pengambilalihan akun dan paparan data massal. Studi ini dibingkai seputar "shift-right gap": jarak antara apa yang dapat dilihat oleh perkakas statis pra-deployment dan apa yang dapat dipulihkan oleh pengamat yang sadar runtime dari lalu lintas dan bundel produksi aktif.

Pertanyaan penelitian utamanya bersifat struktural, bukan spesifik alat: apakah ada kelas paparan kredensial produksi yang tidak dapat dideteksi oleh kombinasi scanner saat ini, dan jika ada, seberapa besar? Jawabannya, yang dikembangkan melalui ground truth independen dan eval

Inovasi

Dari sekitar 2.000 aset web perusahaan yang diperiksa, 113 (5,65%) menyajikan kredensial aktif. Ini adalah angka prevalensi utama: kira-kira satu dari delapan belas aset produksi memaparkan rahasia yang dapat digunakan saat runtime.

Temuan utamanya bersifat struktural. Dari GT-194, 13,9% (27 dari 194) hanya muncul melalui analisis manual dan tidak dipulihkan oleh satu pun dari sembilan scanner produksi yang dievaluasi. Ini adalah titik buta yang agnostik terhadap alat: model ground-truth juga melewatkannya, yang berarti celah ini bukan artefak dari desain detektor mana pun.

Konfigurasi terenkripsi CryptoJS secara terpisah mengalahkan setiap scanner statis. Dalam kasus ini kredensial tidak ada sebagai string yang dapat dikenali sampai didekripsi dengan kunci yang berada di lokasi yang sama, dan karena itu hanya dapat dijangkau oleh deteksi yang sadar runtime. Cakupan gabungan di semua scanner mencapai plateau pada 86,1%.

Di antara sembilan scanner, scanner statis terbaik memulihkan 36,6% dari GT-194, sedangkan scanner sadar runtime terbaik memulihkan 77,8% ( = 0,818, McNemar p < 0,001). Jarak antara 36,6% dan 77,8% adalah inti empiris dari argumen shift-right.

Paparan bukan se

Pemindaian rahasia telah berkembang menjadi kontrol pra-deployment standar: pipeline memeriksa repositori, commit, dan artefak build untuk string berentropi tinggi dan pola kredensial yang dikenal. Asumsi implisitnya adalah jika sumbernya bersih, aplikasi yang di-deploy juga bersih. Makalah ini menantang asumsi itu secara langsung. Pemindaian pra-deployment hanya beroperasi pada kode sumber, tidak pernah pada apa yang sebenarnya disajikan aplikasi produksi ke browser.
Para penulis mendokumentasikan dua rantai eksploitasi di mana kredensial klien Azure AD dan kunci langganan APIM, yang tertanam dalam bundel JavaScript produksi, memungkinkan pengambilalihan akun dan paparan data massal. Studi ini dibingkai seputar "shift-right gap": jarak antara apa yang dapat dilihat oleh perkakas statis pra-deployment dan apa yang dapat dipulihkan oleh pengamat yang sadar runtime dari lalu lintas dan bundel produksi aktif.

Mengapa penting

Para penulis mencirikan lima jalur bagaimana kredensial mencapai produksi tanpa terdeteksi. Jalur-jalur ini menjelaskan mengapa pemindaian statis, betapapun baiknya disetel, tidak dapat menutup celah: rahasia mungkin tidak ada di sumber, ditransformasi saat build, dienkripsi dengan kunci yang berada di lokasi yang sama, disuntikkan saat runtime, atau dirakit hanya dalam konteks eksekusi browser.

Stratum 13,9% yang hanya manual adalah hasil yang paling konsekuensial. Ini menyiratkan bahwa bahkan ansambel sempurna dari sembilan scanner yang dievaluasi akan melewatkan kira-kira satu dari tujuh kredensial tingkat rahasia, dan bahwa tinjauan analis manusia tetap menjadi kontrol yang diperlukan โ€” bukan sekadar tambahan. Kasus CryptoJS adalah versi yang lebih tajam dari poin yang sama: enkripsi dengan kunci yang berada di lokasi yang sama bukan kontrol keamanan terhadap pengamat runtime, karena kunci tersebut ikut bersama ciphertext.

Angka ko-lokasi 73,3% membingkai ulang tingkat keparahan. Ketika rantai pencetakan token Azure AD yang lengkap berada dalam satu bundel, upaya marginal untuk pengambilalihan akun mendekati nol. Ini konsisten dengan dua rantai eksploitasi yang didokumentasikan dan menunjukkan bahwa paparan kredensial harus ditriase berdasarkan jalur kompromi yang dapat dijangkau, bukan hanya berdasarkan jumlah kredensial.

Sebagai tanggapan, makalah ini menyajikan metodologi deteksi runtime berlapis dan kerangka remediasi. Pendekatan berlapis menggabungkan pemindaian sadar runtime dengan tinjauan manual dan memperlakukan konfigurasi terenkripsi sebagai target deteksi kelas utama, bukan kasus tepi pemindaian statis. Para penulis eksplisit tentang cakupannya: recall diukur pada korpus satu organisasi yang berat Azure, sehingga persentase absolut harus dibaca sebagai batas bawah dari celah struktural, bukan sebagai estimasi prevalensi universal.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ