<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака на инфраструктуру PyTorch, компрометирующая репозиторий и релизы</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html</link>
    <description>Раскрыты детали атаки на инфраструктуру, используемую при разработке фреймворка машинного обучения PyTorch, позволившую извлечь ключи доступа, достаточные для размещения произвольных данных в репозитории с релизами проекта в GitHub и AWS, а также для подстановки кода в основную ветку репозитория и добавления бэкдора через зависимости. Подмена релизов PyTorch могла использоваться для осуществления атаки на крупные компании, такие как Google, Meta, Boeing и Lockheed Martin, использующие PyTorch в своих проектах. В рамках программы  Bug Bounty компания Meta выплатила исследователям $16250 за информацию о проблеме...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60424&lt;br&gt;</description>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#22</link>
    <pubDate>Sat, 13 Jan 2024 12:38:56 GMT</pubDate>
    <description>Вот именно таких детских косяков на крестах ты много знаешь?&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#20</link>
    <pubDate>Fri, 12 Jan 2024 17:25:21 GMT</pubDate>
    <description>&amp;gt; тут должны быть шутки вроде про лифпад, но, постойте-ка, это же богоугодный пихон&lt;br&gt;&lt;br&gt;&#064; Дальше загаловка не читай.&lt;br&gt;&#064; Искрометный юмор пиши. &amp;#129313;&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (1)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#18</link>
    <pubDate>Fri, 12 Jan 2024 14:52:28 GMT</pubDate>
    <description>А причём тут open source ? Качай tar-ы и проверяй хеш файла и будет тебе щастье.&lt;br&gt;&lt;br&gt;Это всё про CI/CD&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#17</link>
    <pubDate>Fri, 12 Jan 2024 14:18:01 GMT</pubDate>
    <description>&amp;gt; Для получения статуса активного разработчика в ходе эксперимента использовались незначительные косметические изменения, связанные с устранением опечаток в документации.&lt;br&gt;&lt;br&gt;Бойтесь данайцев дары приносящих. Опенсорс убивают не корпорации, а вот такие инциденты, подрывающие доверие к самой модели. И никакой код ревью тут не спасёт, всего не предусмотришь, соломки везде не подстелишь.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#16</link>
    <pubDate>Fri, 12 Jan 2024 13:38:26 GMT</pubDate>
    <description>Такими темпами и до сишкохульства недалеко.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#15</link>
    <pubDate>Fri, 12 Jan 2024 13:37:33 GMT</pubDate>
    <description>Ну точно, с кодом на крестах такого случиться не могло.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#13</link>
    <pubDate>Fri, 12 Jan 2024 12:57:20 GMT</pubDate>
    <description>&amp;gt;а откуда берется по твоему то что тестировать? Из него, родимого.&lt;br&gt;&lt;br&gt;Не клоунадь. Код в репозитории доступен без аутентификации публично. Так же, как и часть инфы. Другая часть инфы доступна при аутентификации для записи и чтения. Напр. списки заланенных пользователей. Третья часть доступна для чтения публично, а запись - только по токену. Напр. запись в репозиторий, публикация и редактирование релизов, редактированиети публикация комментариев. Гитхаб для каждого пайплайна генерит токен с полномочиями на этот репозиторий. Как так получилось, что при запуске пайплайна для чужого PR этот пайплайн получил права, отличные от прав того пользователя, кто сделал PR?&lt;br&gt;</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#12</link>
    <pubDate>Fri, 12 Jan 2024 12:29:38 GMT</pubDate>
    <description>&amp;gt; Зачем токену раннера, который GH выдаёт пайплайнам, выполняющимся при PRах, вообще выданы &lt;br&gt;&amp;gt; разрешения писать в репозиторий &lt;br&gt;&lt;br&gt;а откуда берется по твоему то что тестировать? Из него, родимого.&lt;br&gt;И нет, это не основное дерево, разумеется, это твой васянский форк. Прикол в том что ты можешь тестировать свой васян-форк на энтер-прайсных серверах (ну правда надо исхитриться до этого прислать васян-патч который ентер-прайс радостно склюет, что в целом не так легко, но технически - возможно, код - ентер-прайсный, а значит он г-но)&lt;br&gt;&lt;br&gt;А читать ему надо потому что оно исполняется внутри закрытого контура производителя himars (например). Ну континиус же ж дезинтегрейшен - чего терять время на рассмотрение твоего багфикса если он даже не запускается (у нас, а не где-то в сферическом вакууме)&lt;br&gt;&lt;br&gt;&amp;gt; pytorch не хостит релизы на GitHub&lt;br&gt;&lt;br&gt;пофигу на релизы - в них никто ничего и не меняет. не пофигу на то что патчи исполняются шитхабом.&lt;br&gt;А вот у шитхаба есть доступ в закрытые контуры очень серьезных ребят (кто бы мог опять</description>
</item>

<item>
    <title>Атака на инфраструктуру PyTorch, компрометирующая репозитори... (Бывалый смузихлёб)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132556.html#11</link>
    <pubDate>Fri, 12 Jan 2024 12:16:03 GMT</pubDate>
    <description>где-то тут должны быть шутки вроде про лифпад, но, постойте-ка, это же богоугодный пихон и про него так нельзя, а то вдруг школьники обидятся&lt;br&gt;</description>
</item>

</channel>
</rss>
