كشفت أبحاث أجرتها شركة GitGuardian عن تسريب واسع النطاق لرموز API الخاصة بمنصة n8n في مستودعات عامة على GitHub، ما أدى إلى تعريض مئات الأنظمة لخطر الوصول غير المصرح به وسرقة بيانات الاعتماد. الدراسة أوضحت أن 321 من أصل 896 نسخة نشطة من n8n قبلت رموزًا مسربة، أي ما يعادل 36% من النسخ القابلة للوصول، وهو رقم يعكس خطورة الظاهرة.
خلفية المنصة وأهميتها
تُعد n8n منصة مفتوحة المصدر منخفضة الكود، تُستخدم في أتمتة سير العمل وربط قواعد البيانات والمستودعات السحابية وخدمات الذكاء الاصطناعي ومنصات الدعم الفني. بفضل أكثر من 200 ألف نجمة على GitHub وأكثر من 100 ألف نسخة مرئية عبر Shodan، أصبحت المنصة هدفًا جذابًا للهجمات السيبرانية. المنصة تعتمد على تخزين بيانات الاعتماد بشكل مشفر باستخدام مفتاح رئيسي (N8N_ENCRYPTION_KEY)، لكنها تحتاج لفك التشفير عند تشغيل أي سير عمل، ما يجعل أي رمز API مسرب بمثابة مفتاح مباشر للوصول إلى بيانات حساسة.
حجم التسريب وآثاره
خلال الفحص، تم العثور على:
- 4,576 رمز API فريد.
- 5,469 التزامًا على GitHub تحتوي على هذه الرموز.
- 1,255 اسم نطاق مرتبط بالرموز.
- 321 نسخة قبلت الرموز المسربة بشكل مباشر.
الخطورة تكمن في أن هذه الرموز تمنح وصولًا مصادقًا إلى واجهات REST API الخاصة بالمنصة، ما يسمح للمهاجمين بقراءة تعريفات سير العمل، الاطلاع على بيانات المستخدمين، والوصول إلى جداول البيانات الداخلية. في بعض الحالات، يمكن استخدام بيانات الاعتماد المخزنة أو حتى استخراجها عبر إنشاء سير عمل خبيث.
تقنيات الهجوم التي تم إثباتها
أظهر الباحثون أربع طرق عملية للهجوم باستخدام رموز مسربة، دون الحاجة إلى استغلال ثغرات CVE:
- تعداد المستخدمين وسير العمل عبر طلبات GET بسيطة.
- استخدام بيانات اعتماد مخزنة مثل حسابات OpenAI لتنفيذ أوامر دون معرفة المفتاح نفسه.
- قراءة جداول البيانات الداخلية واستخراج بيانات حساسة مثل أسماء وعناوين البريد الإلكتروني.
- استخراج بيانات الاعتماد الخام عبر إعادة توجيهها إلى خادم خارجي باستخدام عقدة HTTP Request.
هذه الأساليب تؤكد أن مجرد امتلاك رمز API صالح يكفي للوصول إلى نطاق واسع من البيانات والأنظمة المرتبطة.
أسباب استمرار صلاحية الرموز
العديد من رموز n8n القديمة لا تحتوي على تاريخ انتهاء صلاحية، ما يجعلها صالحة حتى يتم حذفها يدويًا. رغم أن المنصة أضافت حدًا افتراضيًا مدته 30 يومًا منذ فبراير 2025، إلا أن الكثير من الرموز المسربة كانت بلا قيود زمنية، ما يفسر استمرار صلاحيتها حتى بعد أشهر من نشرها.
الاستجابة والتوصيات
حاولت GitGuardian التواصل مع سبع جهات متأثرة، لكن الاستجابة كانت محدودة؛ حيث تجاوبت شركة واحدة فقط بسرعة، دفعت مكافأة قدرها 1200 دولار، وألغت الرمز فورًا. أما البقية، فإما لم ترد أو لم تتخذ إجراءات واضحة. التوصيات الأساسية تشمل:
- إلغاء الرموز المسربة فورًا.
- مراجعة سير العمل والبيانات المرتبطة لتحديد مدى التعرض.
- تدوير بيانات الاعتماد المرتبطة مثل مفاتيح قواعد البيانات أو حسابات السحابة.
- تعزيز سياسات الأمان عبر منع تخزين الرموز في ملفات عامة مثل .env أو إعدادات Claude Code.






























