Truffle Hog工具由美國(guó)研究員Dylan Ayrey創(chuàng)建,用Python編寫(xiě)。它通過(guò)掃描深入git代碼存儲(chǔ)庫(kù)中的20個(gè)或更多字符并且具有高熵的字符串來(lái)搜索硬編碼的訪問(wèn)密鑰。以美國(guó)數(shù)學(xué)家Claude E. Shannon命名的高香農(nóng)熵將建議一個(gè)隨機(jī)性水平,使其成為加密秘密的候選者,如訪問(wèn)令牌。
在2014年,一名研究人員在GitHub的公開(kāi)訪問(wèn)代碼中發(fā)現(xiàn)了大約10,000個(gè)用于Amazon Web Services和彈性計(jì)算云的訪問(wèn)密鑰。亞馬遜已經(jīng)開(kāi)始掃描GitHub這樣的密鑰本身和撤銷(xiāo)它們。
2015年,技術(shù)大學(xué)和德國(guó)達(dá)姆施塔特的Fraunhofer安全信息技術(shù)研究所的研究人員進(jìn)行的一項(xiàng)研究揭示了存儲(chǔ)在Android和iOS應(yīng)用程序中的后端即服務(wù)(BaaS)框架的超過(guò)1,000個(gè)訪問(wèn)憑據(jù)。這些憑據(jù)解鎖了超過(guò)1850萬(wàn)條記錄,其中包含存儲(chǔ)在BaaS提供商(如Facebook自有的Parse,CloudMine或Amazon Web Services)上的5600萬(wàn)個(gè)數(shù)據(jù)項(xiàng)。