Добавить новость

Учителя, депутаты и ректоры России обсудили изменение ОГЭ и ЕГЭ

Симфонический оркестр сыграет «Шахеразаду» для гостей «Москвы 2030»

К 50-летию уральского поэта Бориса Рыжего выйдет фильм режиссера Семена Серзина

Лавров: Иран не хочет втягиваться в широкомасштабный конфликт



Новости сегодня

Новости от TheMoneytizer

Исследование: Удалённые из репозиториев GitHub данные навсегда остаются доступными

Исследователи из Truffle Security обнаружили в GitHub уязвимость, которая делает данные репозитория всегда доступными, что потенциально позволяет злоумышленникам получить доступ к конфиденциальной информации, такой как ключи API и секреты, даже после того, как пользователи думают, что они удалили её. Проблема не только известна самой компании, но и является частью архитектуры платформы.

Truffle Security назвали уязвимость GitHub Cross Fork Object Reference (CFOR). Уязвимость проявляется, когда «один форк репозитория может получить доступ к конфиденциальным данным из другого форка, включая данные из частных и удаленных форков».

Исследователи описывают уязвимость на примере типичного рабочего процесса на GitHub. Пользователь форкает публичный репозиторий, вносит в него изменения и затем удаляет форк. Кажется логичным, что данные из удалённого форка должны быть недоступны, но на практике они остаются доступными навсегда и контроль над информацией теряется.

В ходе исследования выяснилось, что данные из удалённых форков можно найти достаточно часто. В нескольких популярных репозиториях крупной компании, занимающейся искусственным интеллектом, были обнаружены десятки валидных API-ключей, закодированных в примеры файлов и оставшихся в форках после удаления.

Но проблема выходит за рамки доступности данных из удалённых форков. Когда пользователь создаёт публичный репозиторий, а затем его удаляет, данные, добавленные после создания форка, остаются доступными через этот форк. То есть все коммиты из «родительского» репозитория продолжают существовать и доступны через любой форк.

Ещё одна опасная ситуация связана с приватными репозиториями. При создании приватного репозитория, который позже становится публичным, и наличии форка репозитория с дополнительными функциями, данные из приватного форка могут стать доступными для широкой публики. Это связано с тем, что изменение видимости «родительского» репозитория разделяет сеть репозиториев на приватную и публичную версии, и данные, внесённые в приватный форк до этого момента, остаются доступными.

Чтобы получить доступ к таким данным, достаточно знать хэш коммита. Деструктивные действия в сети репозиториев GitHub удаляют ссылки на данные коммитов из стандартного интерфейса и операций git, но сами данные остаются и доступны, если известен хэш коммита. Коммиты можно найти и с помощью API GitHub, что делает данные ещё более уязвимыми.

Компания GitHub не скрывает своих архитектурных решений и документирует их для пользователей. Однако многие разработчики, особенно новички, могут не осознавать масштаб проблемы.

Выводы из исследования весьма тревожны. В первую очередь, подчеркивается необходимость ротации ключей доступа для устранения утечек данных. GitHub, как и другие системы управления версиями, имеет архитектурные особенности, которые могут привести к непреднамеренному раскрытию конфиденциальной информации. Важно повышать осведомлённость пользователей о таких уязвимостях и предпринимать меры для защиты данных.

Исследования показали, что проблема сохранения данных из удалённых и приватных репозиториев не ограничивается только GitHub. Подобные уязвимости могут существовать и в других системах управления версиями.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Песня 1572 года

Продвижение Песен и Музыки в Яндекс Музыка. Увеличение прослушиваний трека, плейлиста, лайки на трек. Кураторские Плейлисты.

В Москве полыхает крупный пожар: Горит здание на Бережковской набережной

Продажи аудиокассет на маркетплейсах увеличились в 10 раз

Музыкальные новости

StarLine на Международном Евразийском форуме «Такси»

Гарик Burito: «Рок-музыка – это моя опора»

Московский экономический форум на Алтае: Подобные проблемы мы уже видели в Крыму!

Побороться за участие в Чемпионате мира могут амурские футболисты

Новости России

В Москве экстренно госпитализировали отца Филиппа Киркорова Бедроса Киркорова

Симфонический оркестр сыграет «Шахеразаду» для гостей «Москвы 2030»

Продажи аудиокассет на маркетплейсах увеличились в 10 раз

«Никому его не отдам». Брошенного на привязи ротвейлера забирают на СВО

Экология в России и мире

37 российских туроператоров прекратили дальнейшую работу

Как при помощи одежды оставаться молодой и привлекательной

МИД РФ вновь отрицает факт этнической чистки в Нагорном Карабахе

Радио Romantika рекомендует open-air «Легенды мирового рока»

Спорт в России и мире

Рублев обыграл Лехечку и вышел в четвертый круг US Open

Дарья Касаткина завершила участие на US Open

Российский теннисист Медведев вышел в третий круг US Open

Теннисист Медведев прошел в третий круг US Open в Нью-Йорке

Moscow.media

Свыше 6,5 тысячи жителей Москвы и Московской области получили справки о статусе предпенсионера в клиентских службах регионального Отделения СФР и МФЦ

StarLine на Международном Евразийском форуме «Такси»

Житель Сургута поверил в байки о "расследовании ФСБ" и перевел мошенникам почти 14 миллионов рублей

Bluetooth-сканер штрих-кодов SAOTRON P04 на базе CMOS-матрицы











Топ новостей на этот час

Rss.plus






К 50-летию уральского поэта Бориса Рыжего выйдет фильм режиссера Семена Серзина

Россия и Индия договариваются о том, как обойти санкционные палки в колёса

МЧС: пожар на Бережковской набережной в Москве локализовали на 1000 кв. м

Кишлачные животные нападают на людей всё чаще и всё жёстче. Им был дан приказ из мечети какой-нибудь, или этот терроризм - отсебятина?