La sanità americana ha lasciato una chiave d'accesso online, e ha funzionato per 17 mesi. Secondo GitGuardian, la chiave privata di un'applicazione collegata all'agenzia sanitaria federale degli Stati Uniti è finita in un archivio pubblico ad aprile 2025 ed è rimasta valida fino al 18 settembre 2026. Queste chiavi non scadono: restano attive finché qualcuno non le cancella.
La sanità americana ha lasciato una chiave d'accesso online. Ha funzionato per 17 mesi.
I fatti
Li riporta GitGuardian, la società che ha scoperto e segnalato il caso, in un'analisi del 22 settembre 2026.
- Ad aprile 2025 la chiave privata di un'applicazione finisce in un archivio di codice pubblico dell'organizzazione dei CDC, l'agenzia sanitaria federale degli Stati Uniti.
- La chiave permetteva di scrivere su due archivi privati.
- Viene segnalata il 4 settembre 2026, confermata il 9 e revocata il 18 settembre.
Non risulta confermato alcun uso malevolo.
Il dato più interessante
Il caso fa parte di uno studio più ampio. Su 4.802 chiavi dello stesso tipo trovate in rete e verificate, 474 funzionavano ancora.
Il motivo è semplice: queste chiavi non hanno scadenza. Restano valide finché qualcuno non le cancella a mano. E nessuno cancella quello di cui ha dimenticato l'esistenza.
Cosa c'entra con una piccola azienda
Non era una password, era una chiave tecnica. Ma il principio è lo stesso che vale per le password di tutti i giorni.
In molte aziende c'è un foglio condiviso con gli accessi a gestionale, banca, portali dei fornitori. L'ha creato qualcuno anni fa. Dentro ci sono credenziali di servizi che non si usano più, e accessi di persone che non lavorano più lì.
Una chiave dimenticata non si spegne da sola.
Dove stanno di solito
- In un foglio condiviso, aperto a più persone di quante servano.
- Nelle email: «ti mando la password», cinque anni fa.
- Nelle chat di lavoro.
- Sul telefono di un ex collaboratore, che ha ancora la posta configurata.
Cosa fare in venti minuti
- Apri l'elenco degli accessi, ovunque sia.
- Cancella quelli di servizi che non usi più.
- Cambia quelli conosciuti da chi non lavora più con te.
- Togli gli accessi degli ex collaboratori da posta, gestionale e strumenti condivisi.
- Attiva la verifica in due passaggi dove esiste.
Poi, con calma, sposta le credenziali in un gestore di password, dove ognuno vede solo quelle che gli servono.
Il tema torna con più forza quando si collegano strumenti di intelligenza artificiale ai sistemi aziendali: un assistente usa le chiavi che gli dai. Quando costruiamo automazioni per le aziende, l'elenco di chi e cosa ha accesso a che cosa è il primo documento che scriviamo.
Domande frequenti
Cosa è successo alla chiave dei CDC?
Secondo GitGuardian, una chiave privata collegata all'agenzia sanitaria federale americana è finita in un archivio pubblico ad aprile 2025 ed è rimasta valida fino al 18 settembre 2026.
Qualcuno ha usato la chiave?
Non risulta confermato alcun uso malevolo.
Perché una chiave resta valida così a lungo?
Perché questo tipo di chiave non ha scadenza: resta attiva finché qualcuno non la revoca a mano.



