{"schema_version":"1.0","service":"Publicasta","type":"article","id":209,"slug":"hanwha_camera_github_token_firmware_leak_2026_07_26","title":"Token admin GitHub w firmware kamery to ostrzeżenie supply chain, nie powód do paniki","excerpt":"Przypadek Hanwha pokazuje, że kamery IP wymagają skanowania sekretów, higieny tokenów i izolacji sieci.","language":"pl","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl","image":{"url":"https://publicasta.com/storage/projects/9/pages/209/2026/07/93e3faec-854b-4c2e-89bc-1a68ed3af85b.webp","alt":"Pakiet firmware kamery sieciowej z zredagowanym tokenem CI wykrytym przez skaner"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cyberbezpieczeństwo bez paniki","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-07-26T17:15:43+00:00","updated_at":"2026-07-26T17:15:43+00:00","content_markdown":"Kamera bezpieczeństwa ma zmniejszać ryzyko. Dlatego historia Hanwha Vision/Wisenet tak mocno odbiła się w środowisku security: badacz twierdzi, że obraz firmware zawierał token GitHub w plikach używanych przez stronę logowania kamery.\n\n ![Pakiet firmware kamery sieciowej z zredagowanym tokenem CI wykrytym przez skaner](https://publicasta.com/storage/projects/9/pages/209/2026/07/93e3faec-854b-4c2e-89bc-1a68ed3af85b.webp)\n\n Wniosek nie brzmi: wszystkie kamery są przejęte. Według autora token szybko unieważniono, a sprawdzone publiczne źródła nie potwierdzają masowej eksploatacji. Wniosek praktyczny jest inny: urządzenie embedded może wynieść z pipeline'u te same błędy, które znamy z aplikacji webowych, a potem zapisać je w firmware instalowanym na lata.\n\n Wpis z 24 lipca opisuje pobranie firmware Hanwha, wyciągnięcie filesystemu i skanowanie sekretów. Autor pisze, że TruffleHog znalazł credential GitHub powielony w około 30 plikach. Według niego token miał uprawnienia administratora do setek repozytoriów w organizacji Hanwha na GitHubie. Po zgłoszeniu Hanwha miała odpowiedzieć w ciągu 12 godzin, że token został revoked.\n\n Nie znalazłem oficjalnego advisory Hanwha z listą modeli, wersji firmware i dokładnych uprawnień tokena. Kontekst jest jednak jasny: Hanwha sprzedaje kamery sieciowe i systemy wideo dla lotnisk, banków, data center, miast, administracji, ochrony zdrowia, transportu i utilities. Sekret w firmware takiej kamery nie jest drobną wpadką developerską.\n\n Mechanizm jest ważny. Autor wskazuje na web UI budowany przez Vite i zmienną, która miała wpisać środowisko joba CI do plików klienta. Dokumentacja Vite mówi, że zmienne z prefiksem `VITE_` trafiają do kodu klienta po bundlingu; inne nie powinny trafić tam normalną ścieżką. Problemem nie jest więc \"Vite ujawnia sekrety\", tylko brak kontroli nad granicą builda.\n\n Firmware utrwala błąd. Bundle webowy można szybko poprawić i wdrożyć. Obraz firmware może leżeć u vendora, dystrybutorów, w procedurach NVR i na urządzeniach przez lata. Unieważnienie tokena rozwiązuje pilny problem credential, ale nie tłumaczy, czemu pipeline dopuścił szeroki sekret do release artifact.\n\n Operatorzy kamer IP powinni działać spokojnie: zinwentaryzować modele i wersje firmware, sprawdzić advisories i aktualizacje, zapytać vendora o wpływ na konkretną linię produktów, usunięte embedded credentials i rotację sekretów.\n\n Kamery traktujcie jak małe komputery zarządzane przez zewnętrznego dostawcę. Osobny VLAN albo izolowana sieć, brak bezpośredniego internetu bez konkretnej potrzeby, lokalny NVR lub serwer zarządzający przez ONVIF/RTSP i kontrolowana ścieżka zdalnego dostępu.\n\n Zakupy też muszą pytać inaczej. Specyfikacja mówi o rozdzielczości i noktowizji. Nie mówi, czy vendor skanuje gotowe firmware pod kątem sekretów, czy używa allowlist dla zmiennych środowiskowych, czy tokeny są krótkotrwałe i minimalne, czy release jest podpisany i jak działa disclosure.\n\n Po stronie producenta kontrola powinna być automatyczna: skan źródeł, web bundle, rozpakowany rootfs i finalne archiwum firmware. Build ma się zatrzymać, jeśli pojawi się token, private key albo internal credential. Frontend build job nie potrzebuje tokena do całej organizacji tylko dlatego, że tak było wygodniej.\n\n Dobra część tej historii to reakcja: według badacza 12 godzin i token revoked. To nie kasuje błędu, ale pokazuje wartość widocznego kontaktu security. Wątek na Hacker News, około 640 points i 230 comments, szybko przeszedł do praktyki: ONVIF, VLAN, blokada WAN, własny NVR i traktowanie kamer jako nieufanych endpointów.\n\n Lekcja jest prosta: produkt security nadal jest produktem software. Firmware jest release artifact, web UI jest client bundle, aktualizacje są częścią supply chain. Jeśli te elementy mogą przenieść sekret z CI do klienta, kamera nie jest pasywnym urządzeniem.","available_translations":[{"language":"ar","title":"GitHub admin token داخل firmware كاميرا: تحذير supply chain لا سبب للذعر","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar"},{"language":"de","title":"Ein GitHub-Admin-Token in Kamerafirmware ist eine Supply-Chain-Warnung, kein Panikfall","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=de","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=de","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=de"},{"language":"en","title":"A GitHub admin token in camera firmware is a supply-chain warning, not a reason to panic","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=en","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=en","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=en"},{"language":"es","title":"Un token admin de GitHub en firmware de cámara es una alerta de supply chain, no pánico","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=es","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=es","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=es"},{"language":"fr","title":"Un token admin GitHub dans un firmware de caméra est une alerte supply chain, pas une panique","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr"},{"language":"pl","title":"Token admin GitHub w firmware kamery to ostrzeżenie supply chain, nie powód do paniki","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl"},{"language":"ru","title":"GitHub admin token в прошивке камеры: supply-chain warning без паники","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ru"},{"language":"zh","title":"摄像头固件里的 GitHub admin token：这是供应链警讯，不是恐慌理由","html_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=pl","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl","html":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl","canonical":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl","markdown":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=pl","json":"https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=pl","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}