Добавить новость
ru24.net
Все новости
Июль
2024
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26
27
28
29
30
31

Исследование: Удалённые из репозиториев GitHub данные навсегда остаются доступными

Исследователи из Truffle Security обнаружили в GitHub уязвимость, которая делает данные репозитория всегда доступными, что потенциально позволяет злоумышленникам получить доступ к конфиденциальной информации, такой как ключи API и секреты, даже после того, как пользователи думают, что они удалили её. Проблема не только известна самой компании, но и является частью архитектуры платформы.

Truffle Security назвали уязвимость GitHub Cross Fork Object Reference (CFOR). Уязвимость проявляется, когда «один форк репозитория может получить доступ к конфиденциальным данным из другого форка, включая данные из частных и удаленных форков».

Исследователи описывают уязвимость на примере типичного рабочего процесса на GitHub. Пользователь форкает публичный репозиторий, вносит в него изменения и затем удаляет форк. Кажется логичным, что данные из удалённого форка должны быть недоступны, но на практике они остаются доступными навсегда и контроль над информацией теряется.

В ходе исследования выяснилось, что данные из удалённых форков можно найти достаточно часто. В нескольких популярных репозиториях крупной компании, занимающейся искусственным интеллектом, были обнаружены десятки валидных API-ключей, закодированных в примеры файлов и оставшихся в форках после удаления.

Но проблема выходит за рамки доступности данных из удалённых форков. Когда пользователь создаёт публичный репозиторий, а затем его удаляет, данные, добавленные после создания форка, остаются доступными через этот форк. То есть все коммиты из «родительского» репозитория продолжают существовать и доступны через любой форк.

Ещё одна опасная ситуация связана с приватными репозиториями. При создании приватного репозитория, который позже становится публичным, и наличии форка репозитория с дополнительными функциями, данные из приватного форка могут стать доступными для широкой публики. Это связано с тем, что изменение видимости «родительского» репозитория разделяет сеть репозиториев на приватную и публичную версии, и данные, внесённые в приватный форк до этого момента, остаются доступными.

Чтобы получить доступ к таким данным, достаточно знать хэш коммита. Деструктивные действия в сети репозиториев GitHub удаляют ссылки на данные коммитов из стандартного интерфейса и операций git, но сами данные остаются и доступны, если известен хэш коммита. Коммиты можно найти и с помощью API GitHub, что делает данные ещё более уязвимыми.

Компания GitHub не скрывает своих архитектурных решений и документирует их для пользователей. Однако многие разработчики, особенно новички, могут не осознавать масштаб проблемы.

Выводы из исследования весьма тревожны. В первую очередь, подчеркивается необходимость ротации ключей доступа для устранения утечек данных. GitHub, как и другие системы управления версиями, имеет архитектурные особенности, которые могут привести к непреднамеренному раскрытию конфиденциальной информации. Важно повышать осведомлённость пользователей о таких уязвимостях и предпринимать меры для защиты данных.

Исследования показали, что проблема сохранения данных из удалённых и приватных репозиториев не ограничивается только GitHub. Подобные уязвимости могут существовать и в других системах управления версиями.




Moscow.media
Частные объявления сегодня





Rss.plus



Филиал № 4 ОСФР по Москве и Московской области информирует: За полгода 14,9 тысячи жителей Московского региона оформили страховую пенсию в автоматическом режиме на портале госуслуг

Филиал № 4 ОСФР по Москве и Московской области информирует: С 1 августа Соцфонд увеличит страховые пенсии россиян

Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала


Гастроэнтеролог Садыков дал 3 совета, как не отравиться дыней и арбузом

Российская туристка впала в кому на отдыхе в Турции и попала в заложники

Вкусные оттенки зеленого: модный цвет сезона

После появления «New Москва» на этом райском острове Богов, Россия открывает там Генеральное Консульство: русских так много, что надо их пересчитать


Why you should buy physical copies of your favorite books

IWF signs off “state-of-the-art” training facilities for the Paris 2024 Olympics

Kamala Harris’s Record on Israel Raises Questions About Support for Jewish State if Elected US President

Kim Cattrall says she won’t return to ‘Sex and the City’ sequel’s third season


Глава Кабардино-Балкарии осмотрел участок реконструкции дороги Чегем 2 – Булунгу

Филиал № 4 ОСФР по Москве и Московской области информирует: Более 12 тысяч жителей Москвы и Московской области получают повышенную пенсию за работу в сельском хозяйстве

DCLogic вошла в топ-10 самых эффективных ИТ-компаний страны 2023 по версии CNews

В Екатеринбурге задержали водителя грузовика, в столкновении с которым погибли четыре человека


Игра Legend of Goddess: The Last War с откровенными скинами персонажей появилась на Android

A Google Doodle animator is my new favorite Elden Ring lore theorist thanks to this cartoon retelling of Shadow of the Erdtree set to a Taylor Swift song

Conscript is an old school survival horror game where the horror is just that you're in World War 1

Warner Bros acquires MultiVersus devs as it shifts focus to free-to-play



Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

В Москве состоялся фестиваль «ДэнсхелпФест»

Филиал № 4 ОСФР по Москве и Московской области информирует: За полгода 14,9 тысячи жителей Московского региона оформили страховую пенсию в автоматическом режиме на портале госуслуг




«Норникель» внедрил решения на базе ИИ почти на всех производственных площадках

В Москве увеличивается экспозиция премиального жилья

Филиал № 4 ОСФР по Москве и Московской области информирует: С 1 августа Соцфонд увеличит страховые пенсии россиян

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала


В Крыму на выставке «Арт.Молодость» представили работы 70 современных художников

Фестиваль уличных театров в Петербурге начался с масштабного карнавального шествия

Собянин: В «Коломенском» будет создано уникальное современное пространство

Стали известны даты проведения международной книжной ярмарки в Москве


Саснович не вышла в четвертьфинал турнира WTA-250 в Румынии

Елена Веснина показала свой номер в Олимпийской деревне: видео

Рублев пробился в полуфинал турнира в Умаге

Рублёв пробился в полуфинал турнира ATP в Умаге


Фестиваль военных духовых оркестров одновременно открылся в трех городах Поморья

Фестиваль уличных театров в Петербурге начался с масштабного карнавального шествия

Более 16 тысяч площадок под производства: Минэкономразвития представило инвестиционную карту России

Собянин: В «Коломенском» будет создано уникальное современное пространство


Музыкальные новости

Певицу Глюк'oZa убирают с афиш концертов после скандала в Красноярске

Актриса Лужина пожалела, что у нее не было романа с Высоцким

Сурганова выступила в пункте отбора на военную службу по контракту в Москве

Дистрибьюция Музыки.



Столичные росгвардейцы задержали мужчину, подозреваемого в грабеже

Первенство Московской области до 17 лет, Пер-во г.Люберцы на призы ЛФТ до 13 лет

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Филиал № 4 ОСФР по Москве и Московской области информирует: Более 12 тысяч жителей Москвы и Московской области получают повышенную пенсию за работу в сельском хозяйстве


Футболисты клуба «Луки-Энергия» встретятся с «Динамо-СПб» 28 июля

ФАС взялась за энергетик // Ведомство запретило называть такой напиток «халяльным»

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Назначен новый главный тренер тамбовского ФК "Спартак"


Можно ли вернуть купленную автозапчасть обратно в магазин?

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу (видео)

Начальник Главного управления вневедомственной охраны Росгвардии вручил ключи от автомобиля многодетному отцу-росгвардейцу

Подозреваемый во взрыве в Москве не работал в греко-католической церкви


Путин поручил подготовить план строительства центра «Россия» в Москве

Путин поручил. Газпром переедет в Иркутск, РЖД – в Забайкалье?

Путин поручил до осени подготовить план по строительству наццентра «Россия»

Путин к октябрю ждет план строительства в Москве национального центра "Россия"




Отличник, не любил Навального, имел проблемы со здоровьем: что известно об обвиняемом в подрыве машины офицера в Москве

Брат Евгения Серебрякова рассказал об участии своего родственника в протестах


Состоялась церемония открытия передовой генетической лаборатории Astana Genetic Center 

«Говорит Москва»: житель столицы с лишним весом застрял в дверном проеме

Гастроэнтеролог Садыков дал 3 совета, как не отравиться дыней и арбузом

ТАСС: обвиняемый в подрыве машины в Москве не попадал в поле зрения правоохранителей


В Киеве призвали заменить Зеленского для начала переговоров с РФ

В Кремле допустили мирные переговоры с Киевом при Зеленском, но при определенных условиях


Собянин: В «Коломенском» будет создано уникальное современное пространство

«Динамо» анонсировало матч с «Локо» в стиле одной из самых знаменитых миссий серии GTA

Гимнасты со всей страны приедут в Новосибирск

Спортивная бутылка для воды


Лукашенко направился с рабочим визитом в Россию

Гражданин ФРГ, осужденный на казнь в Белоруссии, надеется на помилование



Сергей Собянин: К обустройству районов подходим комплексно

Собянин: В «Коломенском» будет создано уникальное современное пространство

Сергей Собянин рассказал о расширении центра беспилотных авиасистем в «Руднево»

Собянин: завершился первый этап реновации в Бабушкинском районе


Графен стал базовым элементом новой технологии электрогенерации

Жители Балашихи помогут сделать родной город чище

5 примеров стартапов, которые при поддержке Правительства выросли в прибыльные и востребованные бизнес – проекты⁠⁠

Мужчина под действием наркотиков дважды пытался похитить младенца в Москве


Авито Спецтехника запустила новый онлайн-сервис аренды

Химчистка одежды с выездом Nikko – забота о вашем гардеробе

Эксперты призвали привести к норме высоту БЦ «Капитал» в Можайске

Фестиваль уличных театров в Петербурге начался с масштабного карнавального шествия


Погиб глава архангельской пожарной охраны Димитрий Охрименко

ТСД SAOTRON RT41 GUN: практичный, производительный, надёжный

Сергей Собянин. Неделя мэра

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса


Выставка-реклама «Галерея книжных новинок»

Игра-викторина «Хорошо, когда есть рядом верный, бескорыстный друг!» к Международному дню дружбы

Выставка-признание «Человек. Писатель. Актер», к 95-летию со дня рождения В. М. Шукшина, писателя, кинорежиссера, сценариста, актера

К Международному дню тигра саранская телемачта «переоденется» в редкого хищника


Стали известны даты проведения международной книжной ярмарки в Москве

Гарику Burito устроили сюрприз в радиоэфире

Фестиваль военных духовых оркестров одновременно открылся в трех городах Поморья

В Крыму на выставке «Арт.Молодость» представили работы 70 современных художников












Спорт в России и мире

Новости спорта


Новости тенниса
Андрей Рублёв

Рублев пробился в полуфинал турнира в Умаге






Химчистка одежды с выездом Nikko – забота о вашем гардеробе

Более 16 тысяч площадок под производства: Минэкономразвития представило инвестиционную карту России

Пляжный волейбол возвращается: женская волейбольная команда «МИК» из Кокошкино выступит на турнире «Вороновская пляжка»

Гарику Burito устроили сюрприз в радиоэфире