Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Компрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториях" | +/– | |
| Сообщение от opennews (?), 15-Мрт-25, 15:44 | ||
Выявлена подстановка вредоносного изменения в репозиторий проекта changed-files, развивающего обработчик к системе GitHub Actions, позволяющей автоматически запускать сценарии сборки и тестирования кодовых баз при срабатывании определённых событий, таких как поступление push-запроса, создание релизов, открытие/закрытие issue и открытие/закрытие pull-запросов. Обработчик changed-files использовался в 23 тысячах репозиториях, применяющих GitHub Actions в инфраструктуре непрерывной интеграции, для отслеживания изменения файлов и каталогов... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от нейм (?), 15-Мрт-25, 15:44 | –7 +/– | |
> nikitastupin | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #8, #50 | ||
| 2. Сообщение от нах. (?), 15-Мрт-25, 15:56 | +3 +/– | |
Молодец, Никитос, надеюсь, товарищмаёр довольны и уже представили себя к госнаградам. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #15, #16, #51 | ||
| 3. Сообщение от Tron is Whistling (?), 15-Мрт-25, 15:58 | +2 +/– | |
Лол, опять пострадали только те, кто тянул в рот всё самое неизвестное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. Сообщение от Аноним (8), 15-Мрт-25, 16:12 | +/– | |
А в гитхаб профиле у него звание, адрес места “службы” , герб и прапор страны? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 5. Сообщение от freehck (ok), 15-Мрт-25, 16:13 | +5 +/– | |
> Подобные коммиты могут свидетельствовать о добавлении не в основной репозиторий, а в его форк (при прямом обращении через основной репозиторий в GitHub коммиты из форков остаются видимыми). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #25 | ||
| 7. Сообщение от Аноним (7), 15-Мрт-25, 16:15 | +7 +/– | |
> Подобные коммиты могут свидетельствовать о добавлении не в основной репозиторий | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34, #39 | ||
| 8. Сообщение от Аноним (8), 15-Мрт-25, 16:19 | –10 +/– | |
Прошу прощения, уточните пожалуйста, а “ваш” это чей будет? Мексика, Канада, Дания… Еврозоюз? Какая-то из стран восточной Европы, граждани которой имею претензии к 🇺🇸 ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #10, #19, #30 | ||
| 9. Сообщение от Аноним (8), 15-Мрт-25, 16:26 | +/– | |
> Ничего себе! То есть человек может сделать форк моего проекта, закоммитить туда объект, а затем скачивать его "типа из моего проекта"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 10. Сообщение от Анонем (?), 15-Мрт-25, 16:37 | +7 +/– | |
> Всем привет! Я Никита Ступин, специалист по информационной безопасности Почты Mail.Ru. Не так давно я провел исследование уязвимостей мобильного OAuth 2.0. Для создания безопасной схемы мобильного OAuth 2.0 мало реализовать стандарт в чистом виде и проверять redirect_uri. Необходимо учитывать специфику мобильных приложений и применять дополнительные механизмы защиты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 15. Сообщение от bonifatium (?), 15-Мрт-25, 17:17 | +/– | |
Никитос - просто автор дампилки памяти, которой воспользовался злоумышленник | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 16. Сообщение от Аноним (16), 15-Мрт-25, 17:26 | +/– | |
А Никитоса к Статье 272 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #23 | ||
| 19. Сообщение от Аноним (19), 15-Мрт-25, 19:08 | +5 +/– | |
Китаец Ni Kita Stu Pin. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #24 | ||
| 21. Сообщение от Аноним (23), 15-Мрт-25, 19:21 | –2 +/– | |
Пофиг, third party (не от самого гитхаба и не от себя, любимого) Github Actions обычно по тегам гвоздями прибивают (это если не делать свой форк). Как раз от такого. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #26 | ||
| 22. Сообщение от Аноним (23), 15-Мрт-25, 19:41 | +/– | |
>\{"value":"[^"]*","isSecret":true\}' | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #37 | ||
| 23. Сообщение от Аноним (23), 15-Мрт-25, 19:44 | –2 +/– | |
Никтос-то тут причём? Я о нём слышал как минимум с 2018 года, легитимный ресёрчер. Вернее не совсем: на Huawei он работал. Ну раз ему так КНР мила - вот пусть туда на ПМЖ и едет. И о соц. "кредитном рейтинге" пусть обеспокоиться не забудет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 24. Сообщение от Похожий (?), 15-Мрт-25, 19:50 | +/– | |
На филиппинский похоже. Сравните, всемирно известный хит: Bakit Nga Ba Mahal Kita | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 25. Сообщение от Мимоним (?), 15-Мрт-25, 19:53 | +/– | |
> GitHub в целях оптимизации и исключения дубликатов хранит вместе все объекты из основного репозитория и форков, лишь логически разделяя принадлежность коммитов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #31 | ||
| 26. Сообщение от Аноним (26), 15-Мрт-25, 20:17 | +/– | |
Тэги перебиваются на раз-два, git push —tags —force | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 Ответы: #36 | ||
| 30. Сообщение от cheburnator9000 (ok), 16-Мрт-25, 02:26 | +/– | |
Их имеется в виду часть граждан РФ сочувствующих кремлю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 31. Сообщение от Аноним (31), 16-Мрт-25, 02:39 | –1 +/– | |
Сама концепция гита - ущербна. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 Ответы: #33, #48 | ||
| 33. Сообщение от Аноним (-), 16-Мрт-25, 11:53 | +3 +/– | |
> А я хотел им тупо на ошибку указать в одном месте. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #38 | ||
| 34. Сообщение от Аноним (31), 16-Мрт-25, 13:44 Скрыто ботом-модератором | –2 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #42 | ||
| 36. Сообщение от Аноним (31), 16-Мрт-25, 13:47 | +1 +/– | |
Нет тегов - нет уязвимости! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 37. Сообщение от Аноним (31), 16-Мрт-25, 13:49 | +/– | |
Как уже сказали чуть выше - там погромист особо "одаренный". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 38. Сообщение от нах. (?), 16-Мрт-25, 13:55 | –1 +/– | |
> А секрет прост: время разработчиков не резиновое. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #40, #41 | ||
| 39. Сообщение от нах. (?), 16-Мрт-25, 13:57 | +/– | |
да-да, это ж они написали р-опую vcs в которой подмена истории не катастрофа с записью во все логи, а рутинная операция. Ой, нет. Ее б-жок с пальцем наляпал задней левой ногой. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #43 | ||
| 40. Сообщение от Аноним (40), 16-Мрт-25, 14:08 | +1 +/– | |
> нет, это проблема в их софте. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 | ||
| 41. Сообщение от Аноним (41), 16-Мрт-25, 15:57 | +/– | |
> а мое - резиновое? Напоминаю - там человек ошибку нашел. Не свою. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #47 | ||
| 42. Сообщение от Аноним (42), 16-Мрт-25, 16:04 | +/– | |
> Они знают, но просто нам не говорят, что бы еще больше мамкиных | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 43. Сообщение от Аноним (42), 16-Мрт-25, 16:07 | +/– | |
> да-да, это ж они написали р-опую vcs в которой подмена истории не | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 Ответы: #46 | ||
| 45. Сообщение от Аноним (45), 16-Мрт-25, 20:02 | +2 +/– | |
Извините, но я не понял вот эту часть | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #52 | ||
| 46. Сообщение от нах. (?), 16-Мрт-25, 20:28 | +1 +/– | |
> В этой DVCS самой по себе всего вон того - вообще нет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 47. Сообщение от пох. (?), 17-Мрт-25, 00:18 | +/– | |
> Как ты понимаешь, явные баги долбавшие вот именно разработчиков, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 | ||
| 48. Сообщение от myster (ok), 17-Мрт-25, 08:58 | +2 +/– | |
> Сама концепция гита - ущербна. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 | ||
| 50. Сообщение от Аноним (50), 17-Мрт-25, 14:05 | +/– | |
> Who is nikitastupin? Он автор этого изменения, или его взломали? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 51. Сообщение от Аноним (50), 17-Мрт-25, 14:08 | +/– | |
у тебя уровень критического мышления равен нулю? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 52. Сообщение от Аноним (52), 17-Мрт-25, 16:10 | +/– | |
Похоже, если сделать правильный набор действий в форке, то окажется, что "должен то должен, но не обязательно" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |