محققان GitGuardian گزارش دادند که 321 نمونه n8n به توکن‌های API افشا شده در تعهدهای عمومی GitHub پاسخ می‌دهند. با استفاده از این توکن‌ها و بدون بهره‌برداری از رخنهٔ نرم‌افزاری، می‌توان به داده‌ها و اعتبارات حساس دسترسی یافت.

خلاصهٔ یافته‌ها

تیم تحقیقاتی GitGuardian مخازن عمومی GitHub را برای توکن‌های n8n اسکن کرد و نتایج زیر را گزارش نمود:

  • تعداد توکن‌های یکتا: 4,576
  • تعداد commitهای GitHub حاوی توکن: 5,469
  • تعداد نام‌های میزبانی استخراج‌شده: 1,255
  • نمونه‌های در دسترس عمومی: 896
  • نمونه‌هایی که توکن لو رفته را پذیرفتند: 321

از میان 896 نمونهٔ در دسترس، 321 نمونه (حدود 36%) حداقل یک توکن افشا شده را پذیرفتند؛ این رقم تقریباً معادل 26% از نام‌های میزبانی استخراج‌شده است.

چرا n8n هدف باارزشی است

n8n یک پلتفرم متن‌باز و کم‌کُد برای خودکارسازی گردش‌کارهاست که صدها یکپارچگی داخلی دارد و برای اتصال پایگاه‌های داده، مخازن کد، خدمات ابری، سرویس‌های هوش مصنوعی و پلتفرم‌های خدماتی استفاده می‌شود. نمایه‌سازی نمونه‌های n8n در سرویس‌هایی مانند Shodan بیش از 100,000 نمونه را نشان می‌دهد. اطلاعات تکمیلی در وب‌سایت رسمی: n8n.io.

چگونه یک توکن افشا شده می‌تواند خطرآفرین باشد

توکن‌های API n8n معمولاً به‌صورت JSON Web Token (JWT) صادر می‌شوند و اغلب دارای ادعایی مانند aud: "public-api" هستند. بسیاری از توکن‌های قدیمی فاقد ادعای انقضا (exp) هستند و تا زمانی که اعتبار سیستم ذخیره‌ساز معتبر باشد، قابل استفاده باقی می‌مانند.

n8n اعتبارات (کلیدهای API، توکن‌ها، رمزهای پایگاه‌داده و ...) را با متغیر N8N_ENCRYPTION_KEY در حالت سکون رمزنگاری می‌کند، اما هنگام اجرای گردش‌کار باید آن‌ها را بازگشایی کند. توکنی که اجازهٔ احراز هویت به API می‌دهد می‌تواند به مهاجم امکان خواندن جریان‌های کاری، اجرای آن‌ها یا ایجاد گردش‌کاری جدیدی را بدهد که از اعتبارات ذخیره‌شده سوءاستفاده کند و مقادیر حساس را استخراج نماید.

روش‌های حمله‌ای که بازتولید شدند

برای برآورد برد تهاجمی، محققان چهار روش عملی را در یک محیط کنترل‌شده بازتولید کردند. همهٔ روش‌ها صرفاً از REST API مستند و درخواست‌های استاندارد HTTP استفاده کردند و نیازی به بهره‌برداری از CVE یا ابزار تخصصی نبود.

خواندن تعاریف گردش‌کار

با توکن معتبر می‌توان تعاریف و تنظیمات گردش‌کارها را خواند و جریان‌های حساس متصل به سرویس‌ها را شناسایی کرد.

اجرای گردش‌کارها برای استخراج داده

مهاجم می‌تواند گردش‌کاری را اجرا کند که از گره‌ها و اعتبارات ذخیره‌شده برای ارسال داده‌ها به میزبان تحت کنترل مهاجم استفاده کند.

ارجاع به اعتبارات ذخیره‌شده

ایجاد گردش‌کاری جدیدی که از اعتبارات ذخیره‌شده استفاده می‌کند، امکان دسترسی به منابع خارجی را با هویت سازمان فراهم می‌سازد و مهاجم از اعتبار واقعیِ سازمان بهره‌برداری می‌کند.

استفاده از پروتکل زمینهٔ مدل (MCP)

توکن‌های MCP به رابط‌های مدل اجازه می‌دهند گردش‌کارها را فراخوانی کنند؛ از میان 372 توکن MCP شناسایی‌شده، 7 توکن در زمان آزمایش هنوز معتبر بودند.

خطرات ترکیبی با آسیب‌پذیری‌های شناخته‌شده

این حملات مستقل از CVEها عمل می‌کنند: وجود توکن معتبر به خودی خود امکان دسترسی را فراهم می‌کند و نیازی به بهره‌برداری از آسیب‌پذیری نیست. با این حال، n8n اخیراً چندین اطلاعیهٔ امنیتی منتشر کرده و برخی آسیب‌پذیری‌ها امکان فرار از sandbox یا دسترسی خواندن/نوشتن دلخواه به فایل‌سیستم میزبان را فراهم ساخته‌اند. نمونه‌ای از این موارد CVE-2025-68613 است که با نمرهٔ CVSS برابر 9.9 در فهرست آسیب‌پذیری‌های مورد سوءاستفاده CISA قرار گرفته است.

نمونه n8n و توکن‌های API؛ نمای شماتیک افشای توکن‌ها

اقدامات فوری برای مدیران و تیم‌های امنیتی

  • چرخش فوری توکن‌ها: همهٔ توکن‌های API منتشرشده یا مشکوک را سریعاً ری‌ووک و جایگزین کنید.
  • اعمال زمان انقضا: سیاست‌هایی برای صدور توکن با ادعای exp و دورهٔ انقضای کوتاه تعریف کنید.
  • اصل کمترین امتیاز: توکن‌ها را با حداقل دسترسی موردنیاز صادر کنید و دسترسی به API را از نظر شبکه محدود نمایید.
  • اسکن تعهدها و CI: اسکن خودکار تعهدهای گیت برای کلیدها/توکن‌ها را در خط CI فعال کنید و ابزارهای پیش‌گیری از افشای اسرار را به‌کار ببرید.
  • به‌روزرسانی و وصله‌پذیری: نمونه‌ها را به آخرین نسخهٔ امن ارتقا دهید و اطلاعیه‌های امنیتی n8n را پیگیری کنید.
  • نظارت و لاگینگ: فعالیت‌های API و اجرای گردش‌کارها را پایش کنید تا رفتارهای غیرمعمول سریع‌تر شناسایی شوند.

جمع‌بندی و توصیه‌ها

اتوماتیک‌سازی گردش‌کارها می‌تواند کارایی را افزایش دهد، اما همین اتصالات می‌توانند مسیرهای سریع برای سرقت اعتبار فراهم کنند. سازمان‌ها باید از ابزارهای کشف و پیشگیری از افشای اسرار استفاده کنند، سیاست‌های کوتاه‌مدت برای توکن‌ها تعریف نمایند و نمونه‌های n8n را مانند هر سرویس حساس دیگر مدیریت و سخت‌سازی کنند. برای آشنایی با سازوکار JWT به مرجع JSON Web Token در ویکی‌پدیا مراجعه کنید.