日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

GitHub竟被黑!機(jī)密源代碼全部泄露

如意 ? 來(lái)源:雷鋒網(wǎng) ? 作者:貝爽 ? 2020-11-10 09:43 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

YouTube-dl事件剛剛過(guò)去不久,GitHub又登上了Hacker News榜首。

原因是其源代碼被全部泄露!

開(kāi)發(fā)者Resynth 發(fā)表的一篇博客中了解到,在一個(gè)向 GitHub 官方 DMCA 倉(cāng)庫(kù)提交的可疑 Commit 中,一名不明身份人員利用 GitHub 應(yīng)用程序中的bug 假冒GitHub CEO 奈特·弗里德曼 (Nat Friedman)上傳了機(jī)密源代碼。

GitHub竟被黑!機(jī)密源代碼全部泄露

泄露文件已被全部刪除

GitHub想必大家都非常熟悉,它是一個(gè)大型代碼存儲(chǔ)庫(kù),主要為企業(yè)和開(kāi)發(fā)人員提供托管項(xiàng)目和服務(wù)代碼。蘋(píng)果、亞馬遜、Google、Facebook以及其他許多大型科技公司都是其主要客戶。

目前,GitHub已托管超過(guò)1億個(gè)存儲(chǔ)庫(kù),為4000萬(wàn)開(kāi)發(fā)人員提供資源支持。

因此,此泄露事件一出便迅速?zèng)_上了Hacker News熱搜,不少開(kāi)發(fā)者表示為GitHub平臺(tái)的安全性感到擔(dān)憂。

對(duì)此,GitHub CEO Friedman本人則第一時(shí)間在熱帖下做出了解釋。他表示:

GitHub沒(méi)有被黑客入侵,被泄露的是部分GitHub Enterprise Server源代碼。二者雖然共享大量代碼,但GitHub主要是由Rube編寫(xiě),還是有很大差異的。

另外,這一事件的起因是幾個(gè)月前,開(kāi)發(fā)人員無(wú)意間將企業(yè)服務(wù)器源代碼的未脫敏/混淆的 tarball 交付給了一些客戶造成的。我們正在全力修復(fù)平臺(tái)Bug,防止未經(jīng)授權(quán)的不明人士通過(guò)偽造身份隨意盜用、修改他人項(xiàng)目。

最后,F(xiàn)riedman為了安撫用戶甚至還吟了首勃朗寧的詩(shī):一切都很好,情況也很正常,云雀展翅飛翔,蝸牛在荊棘上爬動(dòng),世上一切順當(dāng)!

不過(guò),開(kāi)發(fā)者們對(duì)此回應(yīng)并不買(mǎi)賬。從他們的吐槽來(lái)看,Github代碼管理系統(tǒng)早已存在多項(xiàng)Bug,比如提交代碼時(shí),Git不會(huì)對(duì)用戶身份進(jìn)行核驗(yàn)。這一點(diǎn)會(huì)給源代碼帶來(lái)極大的安全風(fēng)險(xiǎn),但GitHub平臺(tái)對(duì)此從未重視過(guò)。

另外,有人表示正是利用這一缺陷,不明人士才得以冒充Friedman身份發(fā)布了機(jī)密代碼。

源代碼管理器Git存在Bug

Git,是Github用來(lái)托管源代碼的分布式版本管理系統(tǒng),簡(jiǎn)單來(lái)說(shuō),就是源代碼管理器。

它的設(shè)計(jì)存在一種明顯的缺陷,即沒(méi)有為防止其他用戶盜用提供太多的保護(hù)。

具體來(lái)說(shuō),Git 上傳代碼文件的過(guò)程,類(lèi)似于發(fā)送電子郵件。用戶可以在user.name和user.email字段中輸入任何信息。這一過(guò)程中,如果兩個(gè)字段之間不采用GPG密鑰關(guān)聯(lián),系統(tǒng)就不會(huì)核查它的指定來(lái)源,那么信息造假會(huì)變得非常容易。

上述不明人士順利提交成功,顯然是Friedman沒(méi)為相關(guān)字段建立GPG(General Planning Group)密鑰。

那么,在繞過(guò)這層限制后,不明人士又是如何提交至存儲(chǔ)庫(kù),同時(shí)又不損害實(shí)際存在賬戶的?

據(jù)了解,將提交內(nèi)容上傳到Git存儲(chǔ)庫(kù)會(huì)得到一個(gè)散列,可用于查找樹(shù)。GitHub是Web應(yīng)用程序的一部分,提供了對(duì)瀏覽器中底層Git結(jié)構(gòu)的訪問(wèn)權(quán)限,因此,它可以將Git存儲(chǔ)庫(kù)的所有分支存儲(chǔ)在一個(gè)單獨(dú)的底層存儲(chǔ)庫(kù)中,盡管通常不會(huì)在URL結(jié)構(gòu)中顯示這種方式。

為了假冒別人的賬戶,不明人士首先需要克隆一個(gè)DMCA儲(chǔ)存庫(kù)。在擴(kuò)展到存儲(chǔ)庫(kù)之后,再提交泄漏源代碼,并偽造成Friedman的姓名和電子郵件地址。這個(gè)過(guò)程Fork存儲(chǔ)庫(kù)可能會(huì)出現(xiàn)錯(cuò)誤,換句話說(shuō),URL可能依然指向假冒者真正的用戶名和賬戶。

但在底層Git上,父級(jí)和Fork都是同一個(gè)存儲(chǔ)庫(kù)的一部分,這將允許假冒者創(chuàng)建一個(gè)URL,該URL可以在主存儲(chǔ)庫(kù)中提交,而不是在Fork中。

因此,假冒者從https://github.com/github/dmca開(kāi)始,將tree/$hash追加到末尾,其中$hash是攻擊者自己的fork提交的散列值。

結(jié)果假冒者得以代替Friedman使用了一個(gè)URL在GitHub上提交了自己的機(jī)密代碼。

值得一提的是,除了代碼安全性的擔(dān)憂之外,這件事也再度引起了開(kāi)發(fā)者們對(duì)GitHub開(kāi)源態(tài)度的關(guān)注。

長(zhǎng)久以來(lái),GitHub 一直因?yàn)槲垂_(kāi)源代碼而飽受詬病,而恰好前幾日,GitHub再度因封殺視頻神器YouTube-dl而陷入輿論風(fēng)波。

據(jù)了解,此次泄露事件的發(fā)生,很可能是這位不知名開(kāi)發(fā)者對(duì)封殺YouTube-dl一事的報(bào)復(fù)。

或許與下架YouTube-dl有關(guān)

上個(gè)月,在美國(guó)唱片業(yè)協(xié)會(huì)(RIAA)的要求下, GitHub 封禁了7.5萬(wàn)Star的熱門(mén)開(kāi)源項(xiàng)目 YouTube-dl。

當(dāng)時(shí)RIAA其給出的理由是,YouTube-dl其違反了DMCA的反規(guī)避條款:

此源代碼的明確目的是:1)規(guī)避 YouTube 等授權(quán)流媒體服務(wù)所使用的技術(shù)保護(hù)措施;2)未經(jīng)授權(quán)復(fù)制和分發(fā)會(huì)員公司擁有的音樂(lè)視頻和音頻。3)除YouTube外,該源代碼在 GitHub上支持更多網(wǎng)站下載視頻。

但GitHub將YouTube-dl下架,卻激怒了開(kāi)發(fā)者們,他們?cè)贕itHub上復(fù)制并上傳了大量代碼副本,以此對(duì)該下架行為表示抗議。目前在GitHub上搜索YouTube-dl,相關(guān)結(jié)果高達(dá)4108個(gè)。

后來(lái),GitHub公司法律團(tuán)隊(duì)不得不發(fā)出最新警告,稱(chēng)如果繼續(xù)發(fā)布代碼副本,可能會(huì)對(duì)其進(jìn)行封號(hào)處理。

請(qǐng)注意,在未遵循流程的情況下重新發(fā)布YouTube-dl代碼副本是違反GitHub平臺(tái)DMCA政策和服務(wù)條款的。如果您在明知違反服務(wù)條款的情況下,繼續(xù)向該存儲(chǔ)庫(kù)提交或發(fā)布相關(guān)內(nèi)容,我們會(huì)將其刪除,并可能中止對(duì)您帳戶的訪問(wèn)權(quán)限。

雖然造成此次泄露事件的不知名人士并未對(duì)此事公開(kāi)表態(tài),但有人猜測(cè)稱(chēng)可能是他對(duì)GitHub下架該項(xiàng)目的報(bào)復(fù)。

另外,在Friedman回應(yīng)泄露事件的帖子下可以看到,不少網(wǎng)友對(duì)GitHub因DMCA協(xié)議而下架YouTube-dl表示不滿。

還有一位用戶表示,GitHub之所以這樣做,很可能是因?yàn)槲④浭荝IAA的成員。他說(shuō),DMCA 所要求的下架不是讓代碼版權(quán)所有者本身下架,GitHub作為一家倡導(dǎo)開(kāi)源的獨(dú)立公司,它不需要遵守RIAA的非法請(qǐng)求。

可以看出,網(wǎng)友們的不滿顯示是因?yàn)榉饨皇屡cGitHub最初的開(kāi)源初衷背道而馳。

GitHub開(kāi)源精神惹爭(zhēng)議

2018年,微軟以75億美元的價(jià)格收購(gòu)GitHub。新任 CEO Nat Friedman 曾表示:GitHub 將始終堅(jiān)持開(kāi)發(fā)者優(yōu)先并獨(dú)立運(yùn)營(yíng)。

Resynth在博客中也表示:微軟一再?gòu)?qiáng)調(diào)致力于開(kāi)源,這一點(diǎn)我們從很多商業(yè)廣告中經(jīng)??梢钥吹?,它的目的是讓微軟出于開(kāi)源發(fā)展的最前沿。

但現(xiàn)在來(lái)看,微軟似乎并沒(méi)有做到承諾的那樣,而且YouTube-dl也只是最近發(fā)生的一例而已。事實(shí)上,GitHub因?qū)⑵湓创a保密的問(wèn)題已經(jīng)在業(yè)內(nèi)廣受批評(píng)。

另外,Resynth也提醒稱(chēng),這次事件也不得不讓人們擔(dān)心 GitHub 源代碼的安全性。因?yàn)殚]源應(yīng)用程序執(zhí)行的是“隱蔽式安全 (Security By Obscurity)”,即源代碼是隱藏的,目的是降低安全風(fēng)險(xiǎn)。

如果 GitHub 真的公開(kāi)源代碼,很可能會(huì)損害其整體的安全性。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2953

    瀏覽量

    70686
  • GitHub
    +關(guān)注

    關(guān)注

    3

    文章

    489

    瀏覽量

    18769
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Keil Studio現(xiàn)已支持在GitHub Codespaces中運(yùn)行

    Keil Studio 現(xiàn)已支持在 GitHub Codespaces 中運(yùn)行,通過(guò)你的瀏覽器即可將 Arm 量產(chǎn)級(jí)、兼容 CMSIS 的開(kāi)發(fā)工作流,融入全托管、容器化的云端工作空間。數(shù)秒內(nèi)即可搭建純凈且可復(fù)用的開(kāi)發(fā)環(huán)境,讓構(gòu)建、代碼評(píng)審與自動(dòng)化流程與
    的頭像 發(fā)表于 04-21 14:38 ?298次閱讀
    Keil Studio現(xiàn)已支持在<b class='flag-5'>GitHub</b> Codespaces中運(yùn)行

    海光信息全球首發(fā)機(jī)密Token技術(shù)

      全民“養(yǎng)蝦”熱潮翻涌,用戶對(duì)云端大模型的依賴日益加深。用AI寫(xiě)方案、分析病歷、輔助決策……效率確實(shí)上去了,但商業(yè)機(jī)密、患者隱私、敏感數(shù)據(jù)都“喂”給了大模型,怎么保證這些明文不被看見(jiàn)、留存、泄露?
    的頭像 發(fā)表于 04-15 15:59 ?334次閱讀

    GitHub王炸:AI編程進(jìn)入&quot;多智能體時(shí)代&quot;,1.8億人徹夜未眠

    微軟旗下代碼托管平臺(tái)GitHub正式集成Claude與Codex,開(kāi)發(fā)者可在統(tǒng)一工作流中自由切換頂級(jí)AI助手 2026年2月5日,微軟旗下GitHub宣布重大戰(zhàn)略升級(jí):正式將Anthropic
    的頭像 發(fā)表于 02-06 15:06 ?341次閱讀
    <b class='flag-5'>GitHub</b>王炸:AI編程進(jìn)入&quot;多智能體時(shí)代&quot;,1.8億人徹夜未眠

    RT-Studio添加LVGL 9.1.0,packages\\LVGL-9.1.0里沒(méi)有源代碼怎么解決?

    在RT-Thread Studio中添加LVGL 9.1.0軟件包,packagesLVGL-9.1.0目錄下沒(méi)有源代碼,手動(dòng)更新軟件包之后還是一樣。 請(qǐng)教各位方家,是哪里需要設(shè)置嗎?
    發(fā)表于 09-19 07:18

    如何在 MCU/MUP 上安全地存儲(chǔ)機(jī)密數(shù)據(jù)?

    如何在 MCU/MUP 上安全地存儲(chǔ)機(jī)密數(shù)據(jù)
    發(fā)表于 09-08 06:44

    Nuvoton_8051_ISP-ICP_Programmer_v7.15中缺少I(mǎi)SP加載器的源代碼怎么解決?

    : isp_code_n76e885_v4.10_comport.bin isp_code_n76e616_v4.10_comport.bin 是否有指向這些引導(dǎo)加載程序的源代碼的鏈接? 以下內(nèi)容為
    發(fā)表于 08-18 06:30

    微軟開(kāi)源GitHub Copilot Chat,AI編程迎來(lái)新突破

    GitHub Copilot + vscode的組合我已經(jīng)用了很久,我的代碼開(kāi)發(fā)效率完全提升了一個(gè)level。幫我代碼提示,代碼不全,注釋理解生成
    的頭像 發(fā)表于 07-02 09:34 ?1451次閱讀
    微軟開(kāi)源<b class='flag-5'>GitHub</b> Copilot Chat,AI編程迎來(lái)新突破

    基于STM32藍(lán)牙控制小車(chē)系統(tǒng)設(shè)計(jì)(硬件+源代碼+論文)下載

    基于STM32藍(lán)牙控制小車(chē)系統(tǒng)設(shè)計(jì)(硬件+源代碼+論文)推薦下載!
    發(fā)表于 05-29 21:45

    基于STM32的衛(wèi)星GPS路徑記錄儀(附完整源代碼)實(shí)例項(xiàng)目下載

    基于STM32的衛(wèi)星GPS路徑記錄儀(附完整源代碼)實(shí)例項(xiàng)目推薦下載!
    發(fā)表于 05-29 21:35

    信息化時(shí)代國(guó)產(chǎn)主板如何防止信息泄露

    在數(shù)字化時(shí)代,每一份機(jī)密泄露都可能成為我們的致命傷,尤其是如今網(wǎng)絡(luò)如此發(fā)達(dá)的5G時(shí)代,如何防止網(wǎng)絡(luò)信息泄密,已經(jīng)成為每個(gè)人必須直面的問(wèn)題。
    的頭像 發(fā)表于 05-21 09:32 ?584次閱讀

    代碼革命的先鋒:aiXcoder-7B模型介紹

    ? ? 國(guó)內(nèi)開(kāi)源代碼大模型 4月9日aiXcoder宣布正式開(kāi)源其7B模型Base版,僅僅過(guò)去一個(gè)禮拜,aiXcoder-7B在軟件源代碼托管服務(wù)平臺(tái)GitHub上的Star數(shù)已超過(guò)2k。同時(shí)躋身
    的頭像 發(fā)表于 05-20 14:41 ?962次閱讀
    <b class='flag-5'>代碼</b>革命的先鋒:aiXcoder-7B模型介紹

    7大常見(jiàn)電機(jī)密封缺陷,這臺(tái)儀器為何能全部揪出?

    在電機(jī)生產(chǎn)與檢測(cè)領(lǐng)域,電機(jī)密封性的優(yōu)劣直接關(guān)乎其性能與壽命。傳統(tǒng)檢測(cè)方式往往存在諸多局限,而氣密性檢測(cè)儀的出現(xiàn),尤其是岳信儀器所研發(fā)的定制化檢測(cè)設(shè)備,為精準(zhǔn)高效識(shí)別電機(jī)密封缺陷帶來(lái)了全新
    的頭像 發(fā)表于 05-19 11:03 ?785次閱讀
    7大常見(jiàn)電<b class='flag-5'>機(jī)密</b>封缺陷,這臺(tái)儀器為何能<b class='flag-5'>全部</b>揪出?

    使用FX3 SDK發(fā)布源代碼是否違反許可?

    使用 FX3 SDK 發(fā)布源代碼是否違反許可? CYPRESS?EZ-USB? FX3 SDK1.3licenselicense.txt ”4. 專(zhuān)有權(quán)利; 到“您同意對(duì)源代碼保密?!?那里寫(xiě)著一句話,所以我想問(wèn)一下以確定。
    發(fā)表于 05-08 06:54

    如何獲取用于開(kāi)發(fā)fx2的sdk和示例源代碼?

    大家好 我正在使用 FX2 設(shè)備,以前也使用過(guò) FX3 設(shè)備。 使用 FX3 設(shè)備 SDK,當(dāng)我下載它時(shí),我在安裝文件夾中獲得了許多示例源代碼,但是它沒(méi)有 FX2 的示例源代碼,我如何獲取用于開(kāi)發(fā) fx2 的 sdk 和示例源代碼
    發(fā)表于 05-07 07:25

    可以在電池充電器示例的源代碼中的哪里啟用/禁用VBUS_CTRL?

    我可以在電池充電器示例的源代碼中的哪里啟用/禁用 VBUS_CTRL? 我可以協(xié)商 20V,但無(wú)法吸收任何電流。
    發(fā)表于 05-07 07:00
    浦县| 镶黄旗| 滨海县| 罗甸县| 泰顺县| 绥宁县| 嘉义市| 丽江市| 冕宁县| 建阳市| 广西| 陇川县| 新疆| 遂溪县| 龙陵县| 荣成市| 玉环县| 太谷县| 和平区| 木里| 台安县| 榕江县| 报价| 三亚市| 阿合奇县| 定安县| 澄城县| 龙游县| 隆回县| 衡阳县| 永吉县| 望奎县| 于都县| 盖州市| 高尔夫| 丰都县| 邢台县| 宜良县| 长顺县| 霍州市| 四会市|