Eine im Juli 2026 veröffentlichte Untersuchung von Truffle Security deckte auf, dass 543.699 gültige Zugangsdaten in öffentlichen GitHub-Repositories exponiert waren. Die Analyse basierte auf einem Datensatz, dessen Crawl am 7. August 2025 abgeschlossen wurde.
Die mittlere Verweildauer der Zugangsdaten betrug 784 Tage, wobei das älteste aus dem Jahr 2009 stammte. Obwohl GitHubs „Push Protection“ die Rate der exponierten Zugangsdaten in geschützten Kategorien um 53 % senkte, wurden 36,8 % der gefundenen, noch gültigen Zugangsdaten nach der standardmäßigen Aktivierung des Schutzes im Februar 2024 offengelegt. Zudem fielen über die Hälfte der aktiven Zugangsdaten in Kategorien, die vom Standardschutz nicht erfasst werden, wie Google-API-Schlüssel.