色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

GitHub竟被黑!機密源代碼全部泄露

如意 ? 來源:雷鋒網 ? 作者:貝爽 ? 2020-11-10 09:43 ? 次閱讀

YouTube-dl事件剛剛過去不久,GitHub又登上了Hacker News榜首。

原因是其源代碼被全部泄露!

開發者Resynth 發表的一篇博客中了解到,在一個向 GitHub 官方 DMCA 倉庫提交的可疑 Commit 中,一名不明身份人員利用 GitHub 應用程序中的bug 假冒GitHub CEO 奈特·弗里德曼 (Nat Friedman)上傳了機密源代碼。

GitHub竟被黑!機密源代碼全部泄露

泄露文件已被全部刪除

GitHub想必大家都非常熟悉,它是一個大型代碼存儲庫,主要為企業和開發人員提供托管項目和服務代碼。蘋果、亞馬遜、Google、Facebook以及其他許多大型科技公司都是其主要客戶。

目前,GitHub已托管超過1億個存儲庫,為4000萬開發人員提供資源支持。

因此,此泄露事件一出便迅速沖上了Hacker News熱搜,不少開發者表示為GitHub平臺的安全性感到擔憂。

對此,GitHub CEO Friedman本人則第一時間在熱帖下做出了解釋。他表示:

GitHub沒有被黑客入侵,被泄露的是部分GitHub Enterprise Server源代碼。二者雖然共享大量代碼,但GitHub主要是由Rube編寫,還是有很大差異的。

另外,這一事件的起因是幾個月前,開發人員無意間將企業服務器源代碼的未脫敏/混淆的 tarball 交付給了一些客戶造成的。我們正在全力修復平臺Bug,防止未經授權的不明人士通過偽造身份隨意盜用、修改他人項目。

最后,Friedman為了安撫用戶甚至還吟了首勃朗寧的詩:一切都很好,情況也很正常,云雀展翅飛翔,蝸牛在荊棘上爬動,世上一切順當!

不過,開發者們對此回應并不買賬。從他們的吐槽來看,Github代碼管理系統早已存在多項Bug,比如提交代碼時,Git不會對用戶身份進行核驗。這一點會給源代碼帶來極大的安全風險,但GitHub平臺對此從未重視過。

另外,有人表示正是利用這一缺陷,不明人士才得以冒充Friedman身份發布了機密代碼。

源代碼管理器Git存在Bug

Git,是Github用來托管源代碼的分布式版本管理系統,簡單來說,就是源代碼管理器。

它的設計存在一種明顯的缺陷,即沒有為防止其他用戶盜用提供太多的保護。

具體來說,Git 上傳代碼文件的過程,類似于發送電子郵件。用戶可以在user.name和user.email字段中輸入任何信息。這一過程中,如果兩個字段之間不采用GPG密鑰關聯,系統就不會核查它的指定來源,那么信息造假會變得非常容易。

上述不明人士順利提交成功,顯然是Friedman沒為相關字段建立GPG(General Planning Group)密鑰。

那么,在繞過這層限制后,不明人士又是如何提交至存儲庫,同時又不損害實際存在賬戶的?

據了解,將提交內容上傳到Git存儲庫會得到一個散列,可用于查找樹。GitHub是Web應用程序的一部分,提供了對瀏覽器中底層Git結構的訪問權限,因此,它可以將Git存儲庫的所有分支存儲在一個單獨的底層存儲庫中,盡管通常不會在URL結構中顯示這種方式。

為了假冒別人的賬戶,不明人士首先需要克隆一個DMCA儲存庫。在擴展到存儲庫之后,再提交泄漏源代碼,并偽造成Friedman的姓名和電子郵件地址。這個過程Fork存儲庫可能會出現錯誤,換句話說,URL可能依然指向假冒者真正的用戶名和賬戶。

但在底層Git上,父級和Fork都是同一個存儲庫的一部分,這將允許假冒者創建一個URL,該URL可以在主存儲庫中提交,而不是在Fork中。

因此,假冒者從https://github.com/github/dmca開始,將tree/$hash追加到末尾,其中$hash是攻擊者自己的fork提交的散列值。

結果假冒者得以代替Friedman使用了一個URL在GitHub上提交了自己的機密代碼。

值得一提的是,除了代碼安全性的擔憂之外,這件事也再度引起了開發者們對GitHub開源態度的關注。

長久以來,GitHub 一直因為未公開源代碼而飽受詬病,而恰好前幾日,GitHub再度因封殺視頻神器YouTube-dl而陷入輿論風波。

據了解,此次泄露事件的發生,很可能是這位不知名開發者對封殺YouTube-dl一事的報復。

或許與下架YouTube-dl有關

上個月,在美國唱片業協會(RIAA)的要求下, GitHub 封禁了7.5萬Star的熱門開源項目 YouTube-dl。

當時RIAA其給出的理由是,YouTube-dl其違反了DMCA的反規避條款:

此源代碼的明確目的是:1)規避 YouTube 等授權流媒體服務所使用的技術保護措施;2)未經授權復制和分發會員公司擁有的音樂視頻和音頻。3)除YouTube外,該源代碼在 GitHub上支持更多網站下載視頻。

但GitHub將YouTube-dl下架,卻激怒了開發者們,他們在GitHub上復制并上傳了大量代碼副本,以此對該下架行為表示抗議。目前在GitHub上搜索YouTube-dl,相關結果高達4108個。

后來,GitHub公司法律團隊不得不發出最新警告,稱如果繼續發布代碼副本,可能會對其進行封號處理。

請注意,在未遵循流程的情況下重新發布YouTube-dl代碼副本是違反GitHub平臺DMCA政策和服務條款的。如果您在明知違反服務條款的情況下,繼續向該存儲庫提交或發布相關內容,我們會將其刪除,并可能中止對您帳戶的訪問權限。

雖然造成此次泄露事件的不知名人士并未對此事公開表態,但有人猜測稱可能是他對GitHub下架該項目的報復。

另外,在Friedman回應泄露事件的帖子下可以看到,不少網友對GitHub因DMCA協議而下架YouTube-dl表示不滿。

還有一位用戶表示,GitHub之所以這樣做,很可能是因為微軟是RIAA的成員。他說,DMCA 所要求的下架不是讓代碼版權所有者本身下架,GitHub作為一家倡導開源的獨立公司,它不需要遵守RIAA的非法請求。

可以看出,網友們的不滿顯示是因為封禁一事與GitHub最初的開源初衷背道而馳。

GitHub開源精神惹爭議

2018年,微軟以75億美元的價格收購GitHub。新任 CEO Nat Friedman 曾表示:GitHub 將始終堅持開發者優先并獨立運營。

Resynth在博客中也表示:微軟一再強調致力于開源,這一點我們從很多商業廣告中經常可以看到,它的目的是讓微軟出于開源發展的最前沿。

但現在來看,微軟似乎并沒有做到承諾的那樣,而且YouTube-dl也只是最近發生的一例而已。事實上,GitHub因將其源代碼保密的問題已經在業內廣受批評。

另外,Resynth也提醒稱,這次事件也不得不讓人們擔心 GitHub 源代碼的安全性。因為閉源應用程序執行的是“隱蔽式安全 (Security By Obscurity)”,即源代碼是隱藏的,目的是降低安全風險。

如果 GitHub 真的公開源代碼,很可能會損害其整體的安全性。
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 源代碼
    +關注

    關注

    96

    文章

    2946

    瀏覽量

    66871
  • GitHub
    +關注

    關注

    3

    文章

    473

    瀏覽量

    16532
收藏 人收藏

    評論

    相關推薦

    gitee 與 GitHub 的比較

    在軟件開發領域,代碼托管平臺扮演著至關重要的角色。它們不僅提供了代碼存儲和版本控制的功能,還促進了團隊協作和開源項目的共享。Gitee(碼云)和GitHub是兩個最著名的代碼托管服務提
    的頭像 發表于 01-06 09:47 ?131次閱讀

    Gmapping源代碼

    Gmapping源代碼.docx
    發表于 11-16 13:42 ?0次下載

    IP地址會被黑

    IP地址會被黑?是的,你的IP地址如果不幸被惡意分子盯上,就會被惡意利用,這會引發一系列明顯的異常表現。就像網絡會突然變得異常緩慢,下載速度驟降,網頁無法加載,更甚至在打游戲時,頻繁出現連接中斷情況
    的頭像 發表于 09-12 14:24 ?401次閱讀

    上傳本地項目代碼github

    概述 GitHub是一個面向開源及私有軟件項目的托管平臺,因為只支持git 作為唯一的版本庫格式進行托管,故名GitHub。本文主要講解如何將本地代碼上傳至Github。 Git Ba
    發表于 09-11 16:33

    hex可以轉成源代碼

    Hex文件可以轉換成源代碼的近似形式,但無法直接還原為原始的、完全相同的源代碼 。這是因為Hex文件是二進制文件,包含了程序編譯后的機器碼,這些機器碼與原始的源代碼在結構和表達上存在顯著的差異。不過
    的頭像 發表于 09-02 10:41 ?1179次閱讀

    GitHub推出GitHub Models服務,賦能開發者智能選擇AI模型

    8月2日,全球領先的代碼托管平臺GitHub宣布了一項重大創新——GitHub Models服務的正式推出。該服務被定位為AI時代的工程師助手,旨在幫助全球超過1億的GitHub用戶輕
    的頭像 發表于 08-02 15:39 ?645次閱讀

    esp freertos sdk使用默認的lwipopts.h編譯lwip源代碼時,輸出的liblwip.a與官方的格式不同,為什么?

    您好,我想編譯 esp freertos sdk 并使用官方源代碼(2015 年 1 月 1 日github@15獲取)。當使用默認的 lwipopts.h 編譯 lwip 源代碼時,輸出
    發表于 07-15 06:57

    基于51單片機密碼鎖數碼管顯示設計

    本資源內容概要:? ? ? ?這是基于51單片機密碼鎖數碼管顯示設計包含了電路圖源文件(Altiumdesigner軟件打開)、C語言程序源代碼(keil軟件打開)、元件清單(excel表格打開
    發表于 06-25 10:05 ?4次下載

    特斯拉起訴前供應商:干電極電池技術商業機密泄露風波

    近日,電動汽車巨頭特斯拉與其前供應商馬修斯國際公司(Matthews International)之間爆發了一場關于商業機密泄露的訴訟戰。特斯拉在美國加利福尼亞州北區地方法院正式起訴馬修斯公司,指控
    的頭像 發表于 06-20 10:36 ?1777次閱讀

    請問ESP32-S3-LCD-EV-Board開發板有源代碼嗎?

    請問各位大佬,ESP32-S3-LCD-EV-Board開發板有源代碼嗎?示例代碼,官網和github翻了一圈沒找著啊!
    發表于 06-05 07:31

    華企盾防泄密系統讓企業源代碼更安全

    泄露,其后果不堪設想。 從目前情況來看,源代碼防泄密的形勢并不樂觀,出現了如下情況: 1、人員漏洞,系統漏洞。 企業源代碼防泄密缺乏規范,管理混亂,導致漏洞百出,企業源代碼缺乏責任意識
    的頭像 發表于 05-23 11:30 ?513次閱讀

    【開源鴻蒙】下載OpenHarmony 4.1 Release源代碼

    本文介紹了如何下載開源鴻蒙(OpenHarmony)操作系統 4.1 Release版本的源代碼,該方法同樣可以用于下載OpenHarmony最新開發版本(master分支)或者4.0 Release、3.2 Release等發布版本的源代碼
    的頭像 發表于 04-27 23:16 ?1021次閱讀
    【開源鴻蒙】下載OpenHarmony 4.1 Release<b class='flag-5'>源代碼</b>

    企業源代碼防泄密解決方案如何做才能做好?

    源代碼或圖紙復制一份,這是每一個研發人員心照不宣的事情。那么如何對企業核心文件進行防泄密保護呢? 在這里我們重點聊一下企業源代碼防泄密方案。如果企業的源代碼被發送泄露出來給企業帶來的
    的頭像 發表于 04-24 11:57 ?406次閱讀

    GitHub推出新功能:智能掃描代碼潛在漏洞

    代碼掃描”功能還能預防新手引入新的問題,并支持在設定的日期和時間進行掃描,或者讓特定事件(如推送到倉庫中)觸發掃描。若AI判定代碼內可能存在隱患,GitHub將在倉庫中發出預警,待用戶修正引發求救信號的部分后,再撤銷警告。
    的頭像 發表于 03-21 14:55 ?771次閱讀

    GitHub啟用推送保護功能,強化代碼安全

    這項于去年 8 月上線的“推送保護”功能初現時,用戶需自行在設定中打開開關。然而,隨著近期日益頻繁的敏感數據泄露事件的發生,GitHub 決定將此設為默認選項。
    的頭像 發表于 03-04 11:40 ?636次閱讀
    主站蜘蛛池模板: 男人吃奶摸下挵进去啪啪 | 精品淑女少妇AV久久免费 | 国产嫩草影院精品免费网址 | 成人国产在线24小时播放视频 | 精品国产中文字幕在线视频 | 麻豆啊传媒app黄版破解免费 | 国产福利秒拍weipai.ee | 精品四虎国产在免费观看 | 老湿机一区午夜精品免费福利 | 日日啪在线影院百度 | 成视频高清 | 校草让我脱了内裤给全班看 | 亚洲春色AV无码专区456 | 久久国产精品人妻中文 | 精子网久久国产精品 | 午夜DY888国产精品影院 | 亚洲视频成人 | 久九九精品免费视频 | 中文字幕亚洲第一 | 国产在线高清视频无码 | 校园刺激全黄H全肉细节文 校园纯肉H教室第一次 | 国产精品无码AV天天爽色欲 | 人妖xxhdxx| 午夜DJ国产精华日本无码 | 中文字幕永久在线观看 | 国产国拍亚洲精品av麻豆 | 高清bblxx手机在线观看 | 欧美123区| 无人区在线日本高清免费 | 翁熄性放纵交换300章 | 国产精品无码久久av | 快播性爱电影 | 乡土女性网动态图解 | 伊人久久综合热青草 | 欧洲精品不卡1卡2卡三卡四卡 | brazzers欧美最新版视频 | qvod激情图片| 国产午夜伦鲁鲁 | 37pao成人国产永久免费视频 | 久久99热只有频精品 | 手机在线观看无码日韩视频 |