---
service: "Publicasta"
schema_version: "1.0"
article_id: 209
title: "GitHub admin token داخل firmware كاميرا: تحذير supply chain لا سبب للذعر"
language: "ar"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar"
json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ar"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-07-26T17:15:39+00:00"
updated_at: "2026-07-26T17:15:39+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ar"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=zh"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=zh"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=zh"
---

# GitHub admin token داخل firmware كاميرا: تحذير supply chain لا سبب للذعر

> قصة Hanwha تذكر بأن كاميرات IP تحتاج فحص secrets، وضبط tokens، وعزل الشبكة مثل أي نظام برمجي.

من المفترض أن تقلل كاميرا الأمن المخاطر. لذلك لفتت قصة Hanwha Vision/Wisenet انتباه فرق الأمن: يقول باحث إنه وجد GitHub token داخل ملفات واجهة تسجيل الدخول في firmware لإحدى الكاميرات.

 ![حزمة firmware لكاميرا شبكة وبداخلها CI token محجوب اكتشفه security scanner](https://publicasta.com/storage/projects/9/pages/209/2026/07/93e3faec-854b-4c2e-89bc-1a68ed3af85b.webp)

 الاستنتاج المفيد ليس أن كل الكاميرات مخترقة. بحسب الباحث، تم إلغاء token بسرعة، ولا توجد في المصادر العامة التي تمت مراجعتها أدلة على استغلال واسع. الاستنتاج العملي أضيق: جهاز embedded يمكن أن يحمل أخطاء CI/CD و frontend المعتادة، ثم يوزعها داخل firmware image يبقى عند العملاء لسنوات.

 المنشور الأصلي بتاريخ 24 يوليو يصف تنزيل firmware من Hanwha، واستخراج filesystem، ثم تشغيل secret scanner. يقول الكاتب إن TruffleHog وجد GitHub credential مكرراً في نحو 30 ملفاً. ويقول أيضاً إن token كان يملك admin privileges على مئات المستودعات داخل GitHub organization الخاصة بالشركة. وبعد الإبلاغ، ردت Hanwha خلال 12 ساعة بأن token تم revoked.

 لم أجد advisory رسمياً من Hanwha يؤكد النماذج المتأثرة أو نسخ firmware أو صلاحيات token بالتفصيل. لكن موقع Hanwha نفسه يوضح السياق: الشركة تبيع network cameras وأنظمة video management وحلول security لقطاعات حساسة مثل المطارات والبنوك ومراكز البيانات والمدن والجهات الحكومية والصحة والنقل والمرافق. لذلك وجود secret داخل firmware كاميرا ليس خطأ تطوير بسيطاً.

 آلية الخطأ مهمة. الباحث يشير إلى Web UI مبني باستخدام Vite وإلى متغير يبدو أنه نسخ بيئة CI job إلى client-side files. توثيق Vite يوضح أن المتغيرات التي تبدأ بـ `VITE_` تظهر في client bundle بعد البناء، أما غيرها فلا ينبغي أن يظهر عبر المسار الطبيعي. المشكلة ليست أن Vite يسرّب الأسرار، بل أن حدود build و environment injection لم تُضبط جيداً.

 Firmware يجعل الخطأ أطول عمراً. يمكن إصلاح web bundle عام وإعادة نشره بسرعة. أما firmware image فقد يبقى في موقع المورد، وعند الموزعين، وفي إجراءات صيانة NVR، وعلى الأجهزة لسنوات. إلغاء token يعالج الخطر الفوري، لكنه لا يفسر لماذا وصل secret واسع الصلاحيات إلى release artifact أصلاً.

 على مالكي كاميرات IP التصرف بهدوء. ابدأوا بجرد الموديلات و firmware versions. راجعوا advisories والتحديثات. إذا لم يصدر المورد بياناً، اسألوا الدعم مباشرة: هل تأثرت هذه السلسلة، هل أزيلت embedded credentials، وهل تم تدوير secrets.

 عاملوا الكاميرات كحواسيب صغيرة يديرها مورد خارجي، لا كأجهزة خاملة. ضعوها في VLAN أو شبكة معزولة. امنعوا الاتصال المباشر بالإنترنت ما لم تكن هناك حاجة واضحة. عند الإمكان، استخدموا NVR أو management server محلياً عبر ONVIF أو RTSP، واجعلوا الوصول عن بعد يمر عبر مسار مضبوط.

 في الشراء، لا تكفي ورقة المواصفات. اسألوا هل يفحص المورد firmware artifacts بحثاً عن secrets، وهل يستخدم allowlist لمتغيرات البيئة، وهل tokens قصيرة العمر وضيقة الصلاحيات، وهل يوقع releases، وما سرعة الاستجابة عند vulnerability disclosure.

 على الموردين بناء رقابة مملة لكنها ضرورية: فحص source tree و web bundle و rootfs بعد فك الضغط و final firmware archive. يجب أن يفشل build إذا ظهر token أو private key أو webhook secret أو internal credential. وظيفة بناء الواجهة لا تحتاج organization-wide token فقط لأنها أسهل.

 الجزء الجيد في القصة هو سرعة الرد المذكورة: 12 ساعة ثم revocation. هذا لا يمحو خطأ البناء، لكنه يبين قيمة وجود security contact واضح وعملية استجابة جاهزة. نقاش Hacker News، بنحو 640 points و230 comments، تحول سريعاً إلى الدفاع العملي: ONVIF و VLAN ومنع WAN و NVR محلي ومعاملة الكاميرات كـ endpoints غير موثوقة.

 الدرس واضح: security product يبقى software product. Firmware هو release artifact، و Web UI هو client bundle، ونظام التحديث جزء من supply chain. إذا كانت هذه الأجزاء قادرة على نقل CI secret إلى العميل، فالكاميرا لم تعد مجرد صندوق صامت.
