GitLab में जमा सीक्रेट्स से दो दर्जन कंपनियों में घुसपैठ, अगले ही दिन GitLab ने पेश कर दिया इलाज

CloudSEK ने खोजा कि रैंसमवेयर एफिलिएट (हैकिंग गैंग के लिए काम करने वाला हैकर) का दो दर्जन कंपनियों तक फैला अभियान GitLab की पाइपलाइनों और रिपॉजिटरी हिस्ट्री से बटोरे गए क्रेडेंशियल्स पर टिका था; एक दिन बाद GitLab ने ठीक इसी कमजोरी को निशाना बनाकर सीक्रेट्स (गोपनीय एक्सेस कोड) को जॉब के हिसाब से सीमित रखने वाला सिक्योरिटी स्टैक लॉन्च कर दिया। 1 दिसंबर के नतीजे तय करेंगे कि मार्जिन पूरी तरह घिस जाने से पहले यह डर रेवेन्यू में बदल पाता है या नहीं।

मूल लेख पढ़ें

In this storyGTLBAnthropic
Vincent JiangVincent Jiang · 3 min read
Share
जेपीमॉर्गन चेज के चेयरमैन व सीईओ जेमी डायमन, विश्व आर्थिक मंच के एक पैनल सत्र में
1 / 7Slide 1 of 7
जेपीमॉर्गन चेज के चेयरमैन और मुख्य कार्यपालक जेमी डायमन ने 6 अक्टूबर को कहा था कि एंथ्रोपिक के Mythos के बाद से साइबर जोखिम "10 गुना बढ़ गया है"।

एक रजिस्ट्री और एक डिलीट किया गया डेटाबेस

सरकार से जुड़ी एक वित्तीय रजिस्ट्री Azazel नाम से काम करने वाले रैंसमवेयर एफिलिएट के हाथों 1.2 लाख से ज्यादा रिकॉर्ड गंवा बैठी; फिर उसने Python स्क्रिप्ट चलाकर रजिस्ट्री का PostgreSQL सर्वर बंद कर दिया और प्रोडक्शन डेटा डायरेक्टरी मिटा दी 1। उसका अभियान छह देशों में फैलकर दो दर्जन से ज्यादा संस्थाओं तक जा पहुंचा 1। अकेली एक घुसपैठ — जो एक सॉफ्टवेयर प्लेटफॉर्म से निकलकर एक दर्जन से ज्यादा ग्राहकों के सिस्टम तक फैली — हैकर को 150 से ज्यादा डेटाबेस और सैकड़ों सोर्स रिपॉजिटरीज़ तक पहुंच दे गई 1। एक मेडिकल इमेजिंग कंपनी बिना प्रमाणीकरण वाले एक AI इमेजिंग API के जरिए छह टेराबाइट का डेटा गंवा बैठी 12।

चाबियां पाइपलाइनों में ही थीं

CloudSEK की रिपोर्ट और 5 अक्टूबर को प्रकाशित The Gentlemen Files 2 ने ज्यादातर घुसपैठों की जड़ GitLab की CI/CD पाइपलाइनों, कॉन्फिगरेशन वेरिएबल्स और रिपॉजिटरी हिस्ट्री से चोरी हुए क्रेडेंशियल्स में पाई: डेटाबेस पासवर्ड, API कीज़, एक्सेस टोकन, SSH प्राइवेट कीज़ 12। शोधकर्ताओं के आकलन में इनमें से कई सीक्रेट्स रिपॉजिटरी के मौजूदा वर्जन से डिलीट तो किए जा चुके थे, मगर पुराने कमिट्स (commits) में बचे रह गए थे 2। Azazel ने यह सारा माल 29TB के सर्वर पर जमा किया, जो एक 22TB के वॉल्ट को खिलाता था, और MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल) के जरिए चलने वाले AI कोडिंग असिस्टेंट से हैक हो चुकी मशीन तक कमांड भेजी 2। निष्कर्षों में कहीं यह नहीं लिखा कि GitLab खुद कहीं टूटा हो। उनमें लिखा है कि उसके ग्राहक उसके भीतर क्या छोड़ जाते हैं।

इलाज अगले ही दिन पहुंच गया

6 अक्टूबर को GitLab ने अपनी गवर्न्ड सॉफ्टवेयर फैक्ट्री का ऐलान किया: अब पूरी तरह उपलब्ध Secrets Manager हर सीक्रेट को सिर्फ उसी जॉब तक सीमित रखता है जिसे उसकी जरूरत है और लीक हुआ क्रेडेंशियल एक क्लिक में रद्द हो जाता है; Dependency Firewall अभी अर्ली एक्सेस में है; और पांच कंट्रोल वाला एक Security Standard भी साथ है 3। एंथ्रोपिक के Claude Mythos 5 और 5.1 नई रेमिडिएशन (सुधार) प्रक्रियाओं को चलाएंगे 3 — उसी दिन, जब जेमी डायमन ने कहा कि Mythos के बाद से साइबर जोखिम "10 गुना बढ़ गया" है 4। Azazel ने पाइपलाइनों से जो भी टोकन निचोड़े, GitLab ने रिपोर्ट के एक दिन बाद जो स्टैक ऐलान किया — उसमें हर टोकन का एक यूज़ केस मौजूद है।

ग्रोथ सच है, बिल मार्जिन का है

GitLab ने 1 सितंबर को फाइनेंशियल ईयर 2027 की दूसरी तिमाही के नतीजे पेश किए: रेवेन्यू 286.25 मिलियन डॉलर रहा — पिछले साल की तुलना में 21.3 प्रतिशत तेज; एडजस्टेड EPS 0.24 डॉलर, जबकि अनुमान 0.18 डॉलर का था 56। लेकिन इसके नीचे की लाइनों में तस्वीर उलट जाती है। नॉन-GAAP ग्रॉस मार्जिन 90 प्रतिशत से गिरकर 86 प्रतिशत रह गया; GAAP ग्रॉस मार्जिन लगातार छह तिमाहियों से गिरता हुआ 84.1 प्रतिशत पर आ गया है; और ऑपरेटिंग कैश फ्लो एक साल पहले के जमा 49.37 मिलियन डॉलर से घटकर माइनस 3.09 मिलियन डॉलर हो गया 67। पेड AI कंज़म्पशन (भुगतान कर AI का इस्तेमाल) 40 मिलियन डॉलर के रन रेट को पार कर चुका है — मैनेजमेंट का टारगेट फाइनेंशियल ईयर खत्म होने तक 100 मिलियन डॉलर से ऊपर जाने का है 6।

GitLab का ग्रॉस मार्जिन लगातार छह तिमाहियों से गिरा है — 89.2% से 84.1% तक

84%86%88%90%Q2 '24Q4 '24Q2 '25Q4 '25Q2 '2684.1%लगातार छठी गिराव
Data
GAAP ग्रॉस मार्जिन
Q1 '2488.9%
Q2 '2488.3%
Q3 '2488.7%
Q4 '2489.2%
Q1 '2588.3%
Q2 '2587.9%
Q3 '2586.8%
Q4 '2586.6%
Q1 '2685.8%
Q2 '2684.1%
कैलेंडर लेबल वाली तिमाहियों के हिसाब से रेवेन्यू के प्रतिशत के रूप में GAAP ग्रॉस प्रॉफिट; Q2 '26 यानी GitLab की फाइनेंशियल दूसरी तिमाही 2027, जो 31 जुलाई 2026 को खत्म हुई। स्रोत: GitLab की SEC फाइलिंग्स।7

70 डॉलर बनाम 47 डॉलर

नतीजों के अगले ही दिन Canaccord ने अपना टारगेट 40 डॉलर से बढ़ाकर 70 डॉलर कर दिया 8। Baird ने 'आउटपरफॉर्म' रेटिंग के साथ अपना टारगेट 59 डॉलर तय किया 8। अब भी 'अंडरवेट' रेटिंग वाले Barclays ने टारगेट 47 डॉलर पर पहुंचाया है — कंसेंसस 51.75 डॉलर पर खड़ा है 8; 6 अक्टूबर को GitLab का शेयर 51.63 डॉलर पर बंद हुआ 5। बुल केस की नींव 117 प्रतिशत के नेट रिटेंशन 8 और GitLab के अपने हिसाब से सालाना आधार पर 200 प्रतिशत बढ़ चुके एजेंटिक-डेवलपमेंट यूज़र्स 3 पर टिकी है। बेयर केस मार्जिन की लाइन और कैश फ्लो की लाइन है।

Canaccord का 70 डॉलर का टारगेट Barclays के 47 डॉलर और 51.63 डॉलर के क्लोज़ से कहीं ऊंचा

$0$20$40$60$80CanaccordBairdकंसेंससक्लोज़, 6 अक्टूबरBarclays$47$51.75
Data
प्राइस टारगेट या क्लोज़
Canaccord$70
Baird$59
कंसेंसस$51.75
क्लोज़, 6 अक्टूबर$51.63
Barclays$47
फाइनेंशियल ईयर 2027 की दूसरी तिमाही के नतीजों के आसपास तय किए गए प्राइस टारगेट, 6 अक्टूबर के 51.63 डॉलर के क्लोज़ के मुकाबले। स्रोत: Canaccord, Baird और Barclays के टारगेट बदलाव; GitLab इन्वेस्टर रिलेशंस।8,5

1 दिसंबर क्या तय होगा

तीसरी तिमाही के नतीजे 1 दिसंबर को आएंगे 6। पूरे साल की गाइडेंस 1.129 अरब डॉलर से 1.133 अरब डॉलर रखी गई है — यानी ग्रोथ के 18 या 19 प्रतिशत तक धीम पड़ने का इकबाल 6। असली संकेत इस बात में होगा कि Secrets Manager और Duo का कंज़म्पशन रेवेन्यू में दिखता है या नहीं, और साथ ही ग्रॉस मार्जिन कायम रहता है या नहीं। सिक्योरिटी का डर अब खुद एक प्रोडक्ट कैटेगरी बन चुका है। अगले नतीजे उसकी कीमत तय करेंगे।

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio