---
service: "Publicasta"
schema_version: "1.0"
article_id: 209
title: "Un token admin GitHub dans un firmware de caméra est une alerte supply chain, pas une panique"
language: "fr"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr"
json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=fr"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-07-26T17:15:43+00:00"
updated_at: "2026-07-26T17:15:43+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ar"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ar"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26?lang=zh"
    markdown_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.md?lang=zh"
    json_url: "https://publicasta.com/cybersecurity/hanwha_camera_github_token_firmware_leak_2026_07_26.json?lang=zh"
---

# Un token admin GitHub dans un firmware de caméra est une alerte supply chain, pas une panique

> Le cas Hanwha rappelle que les caméras IP exigent scan de secrets, gestion stricte des tokens et isolation réseau.

Une caméra de sécurité est censée réduire le risque. C'est pour cela que l'histoire Hanwha Vision/Wisenet a autant circulé chez les équipes sécurité: un chercheur affirme qu'une image de firmware contenait un token GitHub dans les fichiers utilisés par l'écran de connexion de la caméra.

 ![Paquet firmware de caméra réseau avec un token CI masqué détecté par un scanner](https://publicasta.com/storage/projects/9/pages/209/2026/07/93e3faec-854b-4c2e-89bc-1a68ed3af85b.webp)

 La bonne conclusion n'est pas que toutes les caméras seraient compromises. D'après l'auteur, le token a été révoqué rapidement, et les sources publiques vérifiées ne prouvent pas d'exploitation massive. La conclusion utile est plus sobre: un appareil embarqué peut embarquer les mêmes erreurs de build et de CI/CD qu'une application web, puis les diffuser dans un firmware installé pour longtemps.

 Le billet publié le 24 juillet décrit le téléchargement de firmwares Hanwha, l'extraction du filesystem et un scan de secrets. L'auteur dit que TruffleHog a trouvé une credential GitHub dupliquée dans environ 30 fichiers. Il dit aussi que le token donnait des privilèges d'administration sur des centaines de dépôts de l'organisation GitHub de Hanwha. Selon lui, Hanwha a répondu en 12 heures que le token avait été révoqué.

 Je n'ai pas trouvé d'advisory officiel confirmant les modèles touchés, les versions de firmware ou les permissions exactes. Le site de Hanwha montre en revanche le contexte: caméras réseau, gestion vidéo et solutions de sécurité pour aéroports, banques, data centers, villes, administrations, santé, transport et utilities. Un secret dans un firmware de caméra n'est donc pas une simple bourde de développeur.

 Le mécanisme compte. Le chercheur évoque une interface web construite avec Vite et une variable qui aurait copié l'environnement du job CI dans des fichiers côté client. La documentation Vite indique que les variables préfixées `VITE_` sont exposées dans le code client après bundling; les autres ne devraient pas l'être par ce chemin normal. Le problème n'est pas "Vite fuit les secrets", mais une frontière de build mal contrôlée.

 Le firmware rend l'erreur plus durable. Un bundle web peut être corrigé et redéployé. Une image de firmware peut rester sur le site d'un fournisseur, chez des distributeurs, dans des procédures NVR et sur des appareils pendant des années. Révoquer le token corrige l'urgence, mais ne répond pas à la question du pipeline.

 Pour les propriétaires de caméras IP, la réponse doit rester calme. Faites l'inventaire des modèles et versions. Vérifiez les advisories et mises à jour. Si le fournisseur ne publie rien, demandez si votre ligne est concernée, si des credentials embarquées ont été retirées et si les secrets ont été rotés.

 Traitez les caméras comme de petits ordinateurs gérés par un fournisseur. Isolez-les dans un VLAN ou un réseau séparé. Bloquez l'accès internet direct sauf besoin précis. Quand c'est possible, passez par un NVR ou serveur local avec ONVIF ou RTSP, puis exposez l'accès distant par un chemin contrôlé.

 Côté achats, il faut dépasser la fiche technique. Demandez si le fournisseur scanne les artefacts firmware, s'il utilise une allowlist de variables d'environnement, si les tokens sont courts et limités, si les releases sont signées et quel est le délai de réponse au disclosure.

 Côté fabricant, le contrôle devrait être automatique: scanner le code source, le bundle web, le rootfs décompressé et l'archive finale. Le build doit échouer si un token, une clé privée ou un secret interne apparaît. Un job frontend ne devrait pas recevoir un token large de l'organisation par facilité.

 La partie rassurante est la réponse rapportée: 12 heures et révocation. Cela n'efface pas l'erreur, mais un contact sécurité visible et un processus de réponse changent beaucoup. Le fil Hacker News, environ 640 points et 230 commentaires, a surtout discuté de défenses concrètes: ONVIF, VLANs, blocage WAN, NVR local et caméras considérées comme endpoints non fiables.

 La leçon tient en une phrase: un produit de sécurité reste un produit logiciel. Son firmware est un artefact de release, son interface web un bundle client, son updater un élément de supply chain. Si ces pièces peuvent transporter un secret de CI vers le client, la caméra n'est plus une simple appliance.
