محققان GitGuardian گزارش دادند که 321 نمونه n8n به توکنهای API افشا شده در تعهدهای عمومی GitHub پاسخ میدهند. با استفاده از این توکنها و بدون بهرهبرداری از رخنهٔ نرمافزاری، میتوان به دادهها و اعتبارات حساس دسترسی یافت.
خلاصهٔ یافتهها
تیم تحقیقاتی GitGuardian مخازن عمومی GitHub را برای توکنهای n8n اسکن کرد و نتایج زیر را گزارش نمود:
- تعداد توکنهای یکتا: 4,576
- تعداد commitهای GitHub حاوی توکن: 5,469
- تعداد نامهای میزبانی استخراجشده: 1,255
- نمونههای در دسترس عمومی: 896
- نمونههایی که توکن لو رفته را پذیرفتند: 321
از میان 896 نمونهٔ در دسترس، 321 نمونه (حدود 36%) حداقل یک توکن افشا شده را پذیرفتند؛ این رقم تقریباً معادل 26% از نامهای میزبانی استخراجشده است.
چرا n8n هدف باارزشی است
n8n یک پلتفرم متنباز و کمکُد برای خودکارسازی گردشکارهاست که صدها یکپارچگی داخلی دارد و برای اتصال پایگاههای داده، مخازن کد، خدمات ابری، سرویسهای هوش مصنوعی و پلتفرمهای خدماتی استفاده میشود. نمایهسازی نمونههای n8n در سرویسهایی مانند Shodan بیش از 100,000 نمونه را نشان میدهد. اطلاعات تکمیلی در وبسایت رسمی: n8n.io.
چگونه یک توکن افشا شده میتواند خطرآفرین باشد
توکنهای API n8n معمولاً بهصورت JSON Web Token (JWT) صادر میشوند و اغلب دارای ادعایی مانند aud: "public-api" هستند. بسیاری از توکنهای قدیمی فاقد ادعای انقضا (exp) هستند و تا زمانی که اعتبار سیستم ذخیرهساز معتبر باشد، قابل استفاده باقی میمانند.
n8n اعتبارات (کلیدهای API، توکنها، رمزهای پایگاهداده و ...) را با متغیر N8N_ENCRYPTION_KEY در حالت سکون رمزنگاری میکند، اما هنگام اجرای گردشکار باید آنها را بازگشایی کند. توکنی که اجازهٔ احراز هویت به API میدهد میتواند به مهاجم امکان خواندن جریانهای کاری، اجرای آنها یا ایجاد گردشکاری جدیدی را بدهد که از اعتبارات ذخیرهشده سوءاستفاده کند و مقادیر حساس را استخراج نماید.
روشهای حملهای که بازتولید شدند
برای برآورد برد تهاجمی، محققان چهار روش عملی را در یک محیط کنترلشده بازتولید کردند. همهٔ روشها صرفاً از REST API مستند و درخواستهای استاندارد HTTP استفاده کردند و نیازی به بهرهبرداری از CVE یا ابزار تخصصی نبود.
خواندن تعاریف گردشکار
با توکن معتبر میتوان تعاریف و تنظیمات گردشکارها را خواند و جریانهای حساس متصل به سرویسها را شناسایی کرد.
اجرای گردشکارها برای استخراج داده
مهاجم میتواند گردشکاری را اجرا کند که از گرهها و اعتبارات ذخیرهشده برای ارسال دادهها به میزبان تحت کنترل مهاجم استفاده کند.
ارجاع به اعتبارات ذخیرهشده
ایجاد گردشکاری جدیدی که از اعتبارات ذخیرهشده استفاده میکند، امکان دسترسی به منابع خارجی را با هویت سازمان فراهم میسازد و مهاجم از اعتبار واقعیِ سازمان بهرهبرداری میکند.
استفاده از پروتکل زمینهٔ مدل (MCP)
توکنهای MCP به رابطهای مدل اجازه میدهند گردشکارها را فراخوانی کنند؛ از میان 372 توکن MCP شناساییشده، 7 توکن در زمان آزمایش هنوز معتبر بودند.
خطرات ترکیبی با آسیبپذیریهای شناختهشده
این حملات مستقل از CVEها عمل میکنند: وجود توکن معتبر به خودی خود امکان دسترسی را فراهم میکند و نیازی به بهرهبرداری از آسیبپذیری نیست. با این حال، n8n اخیراً چندین اطلاعیهٔ امنیتی منتشر کرده و برخی آسیبپذیریها امکان فرار از sandbox یا دسترسی خواندن/نوشتن دلخواه به فایلسیستم میزبان را فراهم ساختهاند. نمونهای از این موارد CVE-2025-68613 است که با نمرهٔ CVSS برابر 9.9 در فهرست آسیبپذیریهای مورد سوءاستفاده CISA قرار گرفته است.
اقدامات فوری برای مدیران و تیمهای امنیتی
- چرخش فوری توکنها: همهٔ توکنهای API منتشرشده یا مشکوک را سریعاً ریووک و جایگزین کنید.
- اعمال زمان انقضا: سیاستهایی برای صدور توکن با ادعای
expو دورهٔ انقضای کوتاه تعریف کنید. - اصل کمترین امتیاز: توکنها را با حداقل دسترسی موردنیاز صادر کنید و دسترسی به API را از نظر شبکه محدود نمایید.
- اسکن تعهدها و CI: اسکن خودکار تعهدهای گیت برای کلیدها/توکنها را در خط CI فعال کنید و ابزارهای پیشگیری از افشای اسرار را بهکار ببرید.
- بهروزرسانی و وصلهپذیری: نمونهها را به آخرین نسخهٔ امن ارتقا دهید و اطلاعیههای امنیتی n8n را پیگیری کنید.
- نظارت و لاگینگ: فعالیتهای API و اجرای گردشکارها را پایش کنید تا رفتارهای غیرمعمول سریعتر شناسایی شوند.
جمعبندی و توصیهها
اتوماتیکسازی گردشکارها میتواند کارایی را افزایش دهد، اما همین اتصالات میتوانند مسیرهای سریع برای سرقت اعتبار فراهم کنند. سازمانها باید از ابزارهای کشف و پیشگیری از افشای اسرار استفاده کنند، سیاستهای کوتاهمدت برای توکنها تعریف نمایند و نمونههای n8n را مانند هر سرویس حساس دیگر مدیریت و سختسازی کنند. برای آشنایی با سازوکار JWT به مرجع JSON Web Token در ویکیپدیا مراجعه کنید.





