|
2.8, Аноним (8), 16:19, 15/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| –9 +/– |
Прошу прощения, уточните пожалуйста, а “ваш” это чей будет? Мексика, Канада, Дания… Еврозоюз? Какая-то из стран восточной Европы, граждани которой имею претензии к 🇺🇸 ?
| |
|
3.10, Анонем (?), 16:37, 15/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +7 +/– |
> Всем привет! Я Никита Ступин, специалист по информационной безопасности Почты Mail.Ru. Не так давно я провел исследование уязвимостей мобильного OAuth 2.0. Для создания безопасной схемы мобильного OAuth 2.0 мало реализовать стандарт в чистом виде и проверять redirect_uri. Необходимо учитывать специфику мобильных приложений и применять дополнительные механизмы защиты.
Мексика, да
| |
|
|
1.2, нах. (?), 15:56, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +2 +/– |
Молодец, Никитос, надеюсь, товарищмаёр довольны и уже представили себя к госнаградам.
P.S. отдельно доставляет что "знающие гит" девляпсы без понятия как ты этого добился - так что можем повторить!
| |
|
2.4, Аноним (8), 16:12, 15/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
А в гитхаб профиле у него звание, адрес места “службы” , герб и прапор страны?
> Штирлиц брёл по улицам тихого немецкого городка. "Ничто не выдавало в нём советского разведчика — разве что волочившийся сзади парашют да ушанка с красной звездой могли привлечь к нему внимание случайного прохожего" | |
|
3.23, Аноним (23), 19:44, 15/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| –2 +/– |
Никтос-то тут причём? Я о нём слышал как минимум с 2018 года, легитимный ресёрчер. Вернее не совсем: на Huawei он работал. Ну раз ему так КНР мила - вот пусть туда на ПМЖ и едет. И о соц. "кредитном рейтинге" пусть обеспокоиться не забудет.
| |
|
4.27, Аноним (27), 20:52, 15/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| –2 +/– |
Вы видели Китайский Дэвушка? Прекрасен что фарфоровая кукла!
i.postimg.cc/rqfNMc6h/1sppnfy.jpg
i.postimg.cc/wqLNyYPY/1uy22sc.jpg
| |
|
|
|
1.5, freehck (ok), 16:13, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| +5 +/– |
> Подобные коммиты могут свидетельствовать о добавлении не в основной репозиторий, а в его форк (при прямом обращении через основной репозиторий в GitHub коммиты из форков остаются видимыми).
O_O
Ничего себе! То есть человек может сделать форк моего проекта, закоммитить туда объект, а затем скачивать его "типа из моего проекта"?
> Примечательно, что атакующий добился добавления вредоносного коммита почти во все git-тэги и релизы проекта changed-files, без отображения в git-логе коммитов в соответствующих ветках.
Снимаю шляпу. Талантливый парень.
| |
|
|
3.31, Аноним (31), 02:39, 16/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Сама концепция гита - ущербна.
Пытался я как то небольшой репорт отправить, мне сказали,
- сделайте форк нашего проекта к себе(!),
- сделайте исправление кода у себя в форке,
- пришлите нам ваши изменения в вашем форке и мы подумаем принимать ли.
А я хотел им тупо на ошибку указать в одном месте.
Ну то весь гитхаб это есть форк форка и форком погоняет. и мне без разницы сколько раз они хранят код, тысячу или один (прописывая реляции между проектами).
| |
|
4.33, Аноним (-), 11:53, 16/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +2 +/– |
> А я хотел им тупо на ошибку указать в одном месте.
Git вообще изначально - инструмент для разработчиков. Всякие багтрекеры и проч - весьма опциональный довесок, который как таковой не часть гита.
Более того - разработчикам довольно часто не интересна информация о ошибках в чем либо кроме самой последней версии в максимально свежем состоянии. Потому что возможно они уже починили это полгода назад. Поскольку это ваша проблема - вам и разбираться как и что. Если оно вам надо. Не надо - окей, но это ВАША проблема. Свои - разработчики как правило починят сами.
А секрет прост: время разработчиков не резиновое. Вы либо подыгрываете по максимуму, экономя их время, и к вам одно отношение. Или нет - тогда отношение может быть и другое. Весьма зависит от команды и доступных им ресурсов.
Git сам по себе - к багрепортам вообще ортогонален, внезапно.
| |
|
5.38, нах. (?), 13:55, 16/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
> А секрет прост: время разработчиков не резиновое.
а мое - резиновое? Напоминаю - там человек ошибку нашел. Не свою.
> Вы либо подыгрываете по максимуму, экономя их время
им и так сэкономили дофига времени, ткнув носом в ошибку.
> Весьма зависит от команды и доступных им ресурсов.
в целом, если кому-то недостаточно issue и требуют чего-то еще - надо от этой команды и ее продукта просто держаться подальше.
Ты им и так бесплатным преальфатестером (судя по качеству кода, позволяющему кому-то в первый раз с ним встретившимся ткнуть в ошибку) поработал. Делать за них остальную их работу - какая-то совершенно неэффективная бизнес-стратегия.
> окей, но это ВАША проблема
нет, это проблема в их софте. Я ее решу выбрасыванием недоделка в помойку, а не вылизыванием всяких мест разработчику-криворучке.
А если уж создам форк - то это будет - форк. И тут уже разработчики-криворучки пусть приходят и клянчат. Ну или разбираются в собственном лапшекоде заново и ищут что я там понаисправлял (причем чтоб им не мешать - мы так не договаривались)
| |
|
|
|
|
1.7, Аноним (7), 16:15, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +6 +/– |
> Подобные коммиты могут свидетельствовать о добавлении не в основной репозиторий
То-есть мерзкософт с своими типа-ништяками - довел инфраструктуру до состояния когда даже не знает откуда им прилетело? И эти люди лезут учить других на тему supply chain с своими 2FA?
| |
|
2.39, нах. (?), 13:57, 16/03/2025 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| –1 +/– |
да-да, это ж они написали р-опую vcs в которой подмена истории не катастрофа с записью во все логи, а рутинная операция. Ой, нет. Ее б-жок с пальцем наляпал задней левой ногой.
Ему не жмет, у него на локалхосте никто форсед пуш кроме него не сделает.
А что вы жрете с лопаты любой навоз лишь бы забесплатно - тоже корпорация зла виновата.
| |
|
3.43, Аноним (42), 16:07, 16/03/2025 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
> да-да, это ж они написали р-опую vcs в которой подмена истории не
> катастрофа с записью во все логи, а рутинная операция. Ой, нет.
> Ее б-жок с пальцем наляпал задней левой ногой.
В этой DVCS самой по себе всего вон того - вообще нет. Факапище чисто в майкрософтовском обесе :D. Тут совсем не отмажешься.
> Ему не жмет, у него на локалхосте никто форсед пуш кроме него не сделает.
Зато у майкрософт индусы которые сперва накодят ништяков - потом с удивлением узнают что оказывается эвон как можно было. Где были пм и архитекты кхе-кхе "решения" мы вообще тактично помолчим. Видимо - еще чистили индийский сортир, а i++ итерация собеса только через недельку.
> А что вы жрете с лопаты любой навоз лишь бы забесплатно -
> тоже корпорация зла виновата.
Вот не надо грязи в женской бане, я уже забыл кренделя на гитхап. Так что не жру.
| |
|
|
1.9, Аноним (8), 16:26, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
> Ничего себе! То есть человек может сделать форк моего проекта, закоммитить туда объект, а затем скачивать его "типа из моего проекта"?
да, это называется Open Sources, т.е. программное обеспечение с открытым исходным кодом, а гитхаб продемонстрировал беспрецедентную открытость!
| |
1.21, Аноним (23), 19:21, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| –1 +/– |
Пофиг, third party (не от самого гитхаба и не от себя, любимого) Github Actions обычно по тегам гвоздями прибивают (это если не делать свой форк). Как раз от такого.
| |
1.22, Аноним (23), 19:41, 15/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +/– |
>\{"value":"[^"]*","isSecret":true\}'
Молодцы, GitHub, все секреты промаркировали в JSON, чтобы их удобнее извлекать было.
| |
1.45, Аноним (45), 20:02, 16/03/2025 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
Извините, но я не понял вот эту часть
> и обновления всех тегов в родительском репозитории с учётом нового SHA-хэша форка.
Понятно, что он сделал форк и залил туда вирьё. Но как он обновил тэги в основном репе? У тебя же должен быть доступ, чтоб запушить или сменить тэги.
| |
|