Добавить новость

Дзюдоист из Московской области стал победителем первенства мира в Перу

Затопило 10 этажей: в столичном жилом комплексе прорвало трубу

Судья из Татарстана может лишиться должности из-за гражданства США у детей

Более 1 тыс летних кафе открылись в Подмосковье с начала сезона





Новости сегодня

Новости от TheMoneytizer

Исследование: Удалённые из репозиториев GitHub данные навсегда остаются доступными

Исследователи из Truffle Security обнаружили в GitHub уязвимость, которая делает данные репозитория всегда доступными, что потенциально позволяет злоумышленникам получить доступ к конфиденциальной информации, такой как ключи API и секреты, даже после того, как пользователи думают, что они удалили её. Проблема не только известна самой компании, но и является частью архитектуры платформы.

Truffle Security назвали уязвимость GitHub Cross Fork Object Reference (CFOR). Уязвимость проявляется, когда «один форк репозитория может получить доступ к конфиденциальным данным из другого форка, включая данные из частных и удаленных форков».

Исследователи описывают уязвимость на примере типичного рабочего процесса на GitHub. Пользователь форкает публичный репозиторий, вносит в него изменения и затем удаляет форк. Кажется логичным, что данные из удалённого форка должны быть недоступны, но на практике они остаются доступными навсегда и контроль над информацией теряется.

В ходе исследования выяснилось, что данные из удалённых форков можно найти достаточно часто. В нескольких популярных репозиториях крупной компании, занимающейся искусственным интеллектом, были обнаружены десятки валидных API-ключей, закодированных в примеры файлов и оставшихся в форках после удаления.

Но проблема выходит за рамки доступности данных из удалённых форков. Когда пользователь создаёт публичный репозиторий, а затем его удаляет, данные, добавленные после создания форка, остаются доступными через этот форк. То есть все коммиты из «родительского» репозитория продолжают существовать и доступны через любой форк.

Ещё одна опасная ситуация связана с приватными репозиториями. При создании приватного репозитория, который позже становится публичным, и наличии форка репозитория с дополнительными функциями, данные из приватного форка могут стать доступными для широкой публики. Это связано с тем, что изменение видимости «родительского» репозитория разделяет сеть репозиториев на приватную и публичную версии, и данные, внесённые в приватный форк до этого момента, остаются доступными.

Чтобы получить доступ к таким данным, достаточно знать хэш коммита. Деструктивные действия в сети репозиториев GitHub удаляют ссылки на данные коммитов из стандартного интерфейса и операций git, но сами данные остаются и доступны, если известен хэш коммита. Коммиты можно найти и с помощью API GitHub, что делает данные ещё более уязвимыми.

Компания GitHub не скрывает своих архитектурных решений и документирует их для пользователей. Однако многие разработчики, особенно новички, могут не осознавать масштаб проблемы.

Выводы из исследования весьма тревожны. В первую очередь, подчеркивается необходимость ротации ключей доступа для устранения утечек данных. GitHub, как и другие системы управления версиями, имеет архитектурные особенности, которые могут привести к непреднамеренному раскрытию конфиденциальной информации. Важно повышать осведомлённость пользователей о таких уязвимостях и предпринимать меры для защиты данных.

Исследования показали, что проблема сохранения данных из удалённых и приватных репозиториев не ограничивается только GitHub. Подобные уязвимости могут существовать и в других системах управления версиями.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Алексей Кучмин: Учеников старших классов нужно приглашать на трудовую практику на реальные производства

Более трёхсот соглашений заключены по итогам муниципального форума стран БРИКС в Москве

ЦСКА обыграл «Химки» и поднялся на третье место в РПЛ

Диетолог Мухина заявила о вреде жареных орехов

Музыкальные новости

Антонов: Россия ставит перед США вопрос возврата захваченной дипсобственности

В эфире телеканала «Россия 24» рассказали о Всероссийской антитеррористической тренировке в Подмосковье

Гарик Burito рассказал о фитах: «Рок-музыка – это моя опора»

Форум «Активное долголетие в Подмосковье» прошел в Одинцове

Новости России

«Барселона» зарегистрировала Ольмо только до 31 декабря

Кишлачные животные нападают на людей всё чаще и всё жёстче. Им был дан приказ из мечети какой-нибудь, или этот терроризм - отсебятина? 

Крупный пожар охватил административное здание в Подмосковье

В Подмосковье пассажир такси отказался оплачивать проезд и избил водителя

Экология в России и мире

Как при помощи одежды оставаться молодой и привлекательной

PAL ZILERI: непринуждённый стиль сезона осень-зима 2024

Гастроэнтеролог Садыков рассказал, как на здоровье ЖКТ влияет привычка грызть ногти

Спа-тур в Fish Point family resort

Спорт в России и мире

Джокович впервые с 2017 года закончит год без победы в турнире "Большого шлема"

Раскрыты все болезни Елены Рыбакиной. Она пропустила уже восемь турниров в 2024 году

Российский теннисист Медведев вышел в третий круг US Open

Российская теннисистка Потапова вышла в третий круг US Open

Moscow.media

StarLine на Международном Евразийском форуме «Такси»

В Свердловской области повысили плату за капремонт жилья

Водителя автобуса с юными хоккеистами, попавшего в ДТП под Новоуральском, отпустили из-под ареста

Свыше 6,5 тысячи жителей Москвы и Московской области получили справки о статусе предпенсионера в клиентских службах регионального Отделения СФР и МФЦ











Топ новостей на этот час

Rss.plus






В Москве в тушении пожара на набережной задействовали корабль

Владимир Ефимов: За шесть месяцев инвесторы приобрели более 20 помещений в исторических зданиях

Алексей Кучмин: Учеников старших классов нужно приглашать на трудовую практику на реальные производства

«Исчезнувшую» абраускую сардельку нашли в Краснодарском крае