أمن سيبرانيقراءة دقيقتين

CrowdSec تكشف تسرب كودها الخاص عبر مكون مخترق من TanStack، بعد أربعة أشهر من الاختراق

المغزى

توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.

نشرت شركة CrowdSec بيانًا رسميًا بعنوان Source Code Exposure in May 2026، تقول فيه إن الكود المصدري الخاص بها تسرّب. وقع الاختراق في مايو 2026، ولم يُكتشف إلا في 16 سبتمبر 2026.

بحسب البيان، كان داخل المنظمة component من TanStack يعمل ضمن أدواتها، وأُضيف إليه backdoor مهمته إخراج API key واحد. هذا المفتاح لم تكن له صلاحية الكتابة أو الحذف أو النشر، بل صلاحية قراءة المستودعات الخاصة فقط. وشمل التسرب نحو 300 repo، أكثر من 130 منها عامة أصلًا.

وتؤكد الشركة أنه لم تتسرب أي بيانات للعملاء، ولا بيانات دخول أو كلمات مرور أو أسماء أو منظمات، وأنها غيّرت كل التوكنات والـ credentials فور اكتشاف الأمر.

وتأتي الحادثة في سياق اختراق حزم @tanstack على npm في مايو 2026، وهو اختراق نشرت عنه TanStack مراجعة تفصيلية ومتابعة لاحقة.

لماذا يهم التوكن محدود الصلاحية

الفكرة الشائعة أن توكن القراءة فقط لا يستحق مراقبة دقيقة، فلا يُحدد له عمر، ولا يُراجع نطاق ما يراه. لكن هذه الحادثة تُظهر حدود هذا الافتراض. فالكود المصدري لا يحتوي بيانات العملاء، لكنه يشرح طريقة عمل النظام، وقد يكون أثمن ما يمكن أن يقرأه مهاجم.

والأمر الثاني هو موضع الاختراق. الحزمة التي سرقت المفتاح لم تكن جزءًا عميقًا من البنية التحتية، بل package داخل طبقة الـ frontend، وهي طبقة تمتلئ عادة بالاعتماديات الخارجية.

وتكشف المدة بين مايو وسبتمبر أن توكنًا طويل العمر وغير مراقب يمنح المهاجم وقتًا، لا مجرد دخول. بالنسبة للفرق الصغيرة التي تدير توكنات الـ CI يدويًا، يصبح عمر كل توكن ونطاق ما يراه جزءًا من سطح الهجوم، حتى لو كانت صلاحيته قراءة فقط.

المصادر

  1. البيان الرسمي لـ CrowdSec
  2. مراجعة TanStack لاختراق حزمها على npm
  3. متابعة TanStack للحادثة

من عدد الجمعة 7 ربيع الآخر - 18 سبتمبر

أخبار ذات صلة

أخبار الجمعة 7 ربيع الآخر - 18 سبتمبر