1.1, Аноним (1), 11:14, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| –3 +/– |
Дагестанские ученые открыли дверь. Уже обсасывали эту новость, гитхаб уже давно добавил плашку "вы смотрите изменения в форке!! в апстриме таких правок нет!!"
| |
|
2.3, IdeaFix (ok), 11:23, 25/07/2024 [^] [^^] [^^^] [ответить]
| +1 +/– |
В апстринме этих АПИ коючей нет!
Ну а если серьезно, то не стоит тащить в "лабу с ключами" в гитхаб.
| |
|
|
4.24, Аноним (24), 16:09, 25/07/2024 [^] [^^] [^^^] [ответить]
| –2 +/– |
Гитхаб самая популярная платформа. Хостишься на других - автоматически снижаешь количество потенциальных коммитеров. Если цель не работать, а скакать между хостингами - можно хоть в локальный гит класть.
| |
|
5.35, Аноним (35), 23:09, 26/07/2024 [^] [^^] [^^^] [ответить]
| +1 +/– |
Если цель не работать, а привлекать любых соблазнившизся коммитеров - тогда да.
В остальном всё с ног на голову: ценность не в коде, который ты собрался писать, а в чужой платформе, куда ты собрался все выкладывать.
| |
|
|
|
|
1.8, pavlinux (ok), 12:07, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
> позволяющие извлечь данные из удалённых репозиториев, у которых имеются публичные форки
Ну желаю им удачи извлечь что-то из 192.168.0.1
| |
|
2.13, Аноним (-), 12:29, 25/07/2024 [^] [^^] [^^^] [ответить]
| +2 +/– |
> Ну желаю им удачи извлечь что-то из 192.168.0.1
Халявный интернет из него довольно неплохо извлекается, если что :)
| |
|
3.15, pavlinux (ok), 12:40, 25/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
>> Ну желаю им удачи извлечь что-то из 192.168.0.1
> Халявный интернет из него довольно неплохо извлекается, если что :)
Давай подробнее, скрипты, сценарии, ссылки, а то ж через /dev/astral каждый может.
Внешний IPшник сейчас 85.140.171.130 - жду!
# netstat -tucln -p
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 127.0.0.1:53 0.0.0.0:* LISTEN 1725/dnsmasq
udp 0 0 127.0.0.1:53 0.0.0.0:* 1725/dnsmasq
udp 0 0 224.0.0.251:5353 0.0.0.0:* 3728/chrome
| |
|
4.20, pavlinux (ok), 13:04, 25/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
> Внешний IPшник сейчас 85.140.171.130 - жду!
Обломись, lease time уже протух, ищи рядом - 85.140.0.0/16
| |
|
|
|
1.11, pavlinux (ok), 12:09, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> позволяющие получить полный доступ ко всем репозиториям на GitHub.
А, всë таки на житхаб, а не удалëнно?!
| |
1.17, Соль земли (?), 12:54, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Первый сценарий: делаем временные API ключи.
Второй сценарий: github должен добавить purge. Потому что удалённые коммиты даже остаются доступны по хэшу. Помогает только полный снос репозитория.
А вообще github не подходит для приватной разработки. И мне кажется, что и gitlab тоже не стоит наружу выставлять.
| |
|
2.22, Аноним (22), 13:18, 25/07/2024 [^] [^^] [^^^] [ответить]
| +1 +/– |
>Помогает только полный снос репозитория.
В том то и дело, что даже он не помогает.
| |
|
1.19, Аноним (22), 13:04, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Я только что проверил: заменённые коммиты многолетней давности - на месте. Если бы гитхаб чистил объекты без ссылок, то такого бы не было.
| |
1.27, Аноним (27), 21:25, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
> Компания удалила репозиторий через который была утечка, но ключи по-прежнему остались доступны для извлечения через обращения по хэшу коммита в репозиториях с форками.
Если колбоса из бутерброда упала на пол и её успели поднять за 5 сек, то не считается что упала. Можно просто отряхнуть и вложить назад в бутер .. и подать клиенту на стол.
| |
1.29, Аноним (29), 23:15, 25/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А еще можно было просто склонировать репозиторий до того как удалили.. и да, там оно волшебным образом не удалится, когда у оригинальном репозитории чтото там удалят.
ахтунг, я открыл новую уязвимость!
| |
|
2.30, Микхаэль (?), 00:27, 26/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
После удаления в апстриме, вас вежливо попросят следовать тому же принципу. Если вы не пойдёте на встречу, то вас будут судить. Только уже тролли))
| |
|
1.31, Аноним (31), 00:40, 26/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Уязвимость с выложенными паролями бредовая какая-то. Если нечаяно выложили логины/пароли, то их надо срочно менять, а не надеяться, что никто прочитать не успел.
Остальные "уязвимости" тоже уязвимости только в чьем-то воображении, кроме пожалуй доступа к приватной части репозитория, которая осталась закрытой после раскрытия другой части.
| |
|
2.33, Аноним (33), 16:42, 26/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
>Если нечаяно выложили логины/пароли, то их надо срочно менять, а не надеяться, что никто прочитать не успел.
А если кто-то в репозиторий по ошибке закоммитил секретную документацию, полученную от партнёров? Ждать, пока партнёр засудит, или всё же снести?
| |
2.38, Электрон (?), 21:28, 27/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
Очень даже реальный случай: с частного репозитория лилась потоком метаинформация типа "новый коммит + заголовок" на радость публике в канал Discord. В один прекрасный день один из коммитов был тестово-пентестовым. "Немного" раскрыл удавшуюся шалость в отношении auth сервера одной из дочерних компаний Microsoft. На самом деле много раскрыл, правда кипишь поднялся не по этой причине.
А тут же получается бывший публичный проект + непубличный форк + коммит = раскрытие информации. Коммиты либо 6-12 хексов запечатываются как build id или, как они показали, перебором. А все почему? Не проверяется принадлежность коммита к репозиторию ему создавшему, потому что объектное хранилище значит одно, а их ПО не утруждает себя ведением состояния и прав, и проверкой доступа.
| |
|
1.32, Аноним (32), 12:34, 26/07/2024 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Вы сами выложили данные на сервера гита, а теперь беспокоитесь, что они могу "утечь"?
Лол.
Ну так все проблемы гита из за - "би дезигн".
Зачем они эти обязательные форки оригинального репа, перед моим коммитом внедрили?
Теперь пожинают плоды.
| |
|
2.34, Аноним (33), 16:44, 26/07/2024 [^] [^^] [^^^] [ответить]
| +/– |
Для оптимизации хранения же. Ты ещё скажи спасибо, что там глобальной дедупликации нет, что все репозитории не являются implicitly форком одного и того же репозитория и что любой файл нельзя получить просто по хэшу.
| |
|
|