刪除GitHub代碼竟等於任何人可永久訪問!微軟堅稱不是BUG:有意為之


快科技7月28日消息,據媒體報道,Truffle Security研究人員發現,即使在GitHub上刪除代碼倉庫,包括公開或私有的,這些代碼及其分叉副本的數據仍然可以被訪問。

安全研究員Joe Leon提出一個新術語跨分叉對象引用”(CFOR),描述這種一個代碼倉庫的分叉可以訪問另一分叉的敏感數據的情況,包括那些來自私有及已刪除分叉的數據。

研究人員通過創建和分叉代碼倉庫,展示即便刪除初始倉庫,未同步的數據依然可以通過分叉訪問。

GitHub的這一特性在社交媒體和論壇上引發激烈討論,許多用戶對此表示擔憂,並呼籲GitHub采取措施解決這一問題。

然而,GitHub的母公司微軟對此回應稱,這是一個有意為之的特性”,並非BUG,GitHub方面表示,這一設計符合官方文檔中的描述,且效果也完全符合預期。

Truffle Security公司聯合創始人兼CEO Dylan Ayrey解釋稱,這是所謂的懸空提交”,是git的一個概念,並非GitHub的初始功能。

懸空提交可以存在於任何git平臺中,包括Gitbucket、GitLab、GitHub等。

Ayrey還指出,即使與代碼樹之間的連接被切斷,這些提交仍會被保留,並且隻要掌握能夠直接訪問這些內容的標識符,就仍可正常下載相關數據。

他建議GitHub考慮不在分叉之間共享分叉池,並建立新功能,允許用戶永久刪除提交。


相關推薦

2023-04-02

文簡單來說,這個 Bug 的本質,其實是因為截圖工具沒有刪除舊圖片數據,而是直接把新圖片,覆蓋寫入在舊圖片的開頭。所以隻要新的圖片文件大小小於舊文件,沒完全用數據把原圖覆蓋掉,就留下可恢復的舊圖像數據。而標

2024-04-22

會這個文件生成永久 URL 並附加在 vcpkg 項目下。即便用戶刪除評論這個文件也會被保留下來並繼續提供永久訪問,甚至用戶都不需要真提交評論,直接上傳文件就好。這樣這個惡意文件就可以通過 https://github [.] com/microsoft/vcpkg/fi

2024-04-09

節,它聽起來很像Windows 10 中的時間軸功能,但微軟最終刪除該功能。時間軸依靠應用程序開發人員來工作,而這次,AI Explorer 利用設備上的神經處理單元芯片來掃描事件的時間軸。它將與任何 Windows 應用程序配合使用,允許用

2022-07-04

rvancy,簡稱SFC)近日發佈新聞稿,表示其項目不再托管到GitHub,並呼籲其他開源社區和開發者也這樣做。該組織連續發佈兩篇博文,呼籲所有完全免費和開源(FOSS)開發者放棄Github。訪問:《Give Up GitHub!》《Give Up GitHub: The Time Has C

2024-10-09

中存在一個Bug,該漏洞可能導致用戶在特定情況下錯誤地刪除文件。該問題主要出現在文件命名過程中,如果用戶在保存Word文件時采用特定的命名方式,文件可能會被移動到回收站。根據微軟支持中心的消息,如果用戶在命名Wo

2022-07-25

重要的特點是源代碼開放,最核心的原則之一就是不得對任何人或團體有差別待遇。但是這種開放和互信精神一直在遭受著各種沖擊。微軟曾經被認為是打壓開源的代表,Linux的創始人林納斯·托瓦茲和微軟前副總裁克瑞格·蒙迪

2023-04-07

推薦還是不推薦——都應該明明白白地呈現出來。這樣,任何人都可以看到推特采取哪些措施,就不會有任何算法或人工的幕後操作。”這一演講是馬斯克確認收購推特後不久做的。在推特發佈的代碼中,沒有提供足夠的信息來

2023-03-03

C 批準索尼的請求。 索尼請求拒絕對 Jim Ryan 向 FTC 聲明的訪問權:被拒絕微軟申請查看 SIE 總裁兼 CEO Jim Ryan 向 FTC 遞交的有關收購擬議的聲明,包括所有草案。索尼並沒有抗議稱這些信息與案件無關,但是堅稱這些文件沒有任何

2022-06-30

ing Lucky的情況下。增加瞭對@AveYo的邊緣移除腳本的支持。刪除瞭用於調試的遺留對話框。修正瞭IEFO設置沒有檢測到現有的IEFO選擇的bug。在你下載和安裝MSEdgeRedirect之前,值得註意的是,該應用程序仍處於測試階段,你可能會遇

2023-03-27

他將在3月底之前公開推特用來推薦推文的源代碼,這樣任何人都可以進行審查,看其中是否存在缺陷。他認為,這樣人們就可以識別並報告代碼中存在的問題,會讓推特源代碼更安全。馬斯克也曾擔心,在公司大規模裁員期間

2023-03-23

用自然語言進行編程的時代真的要來——GitHubCEO托馬斯·多姆克在官方博客上宣佈:代碼輔助工具Copilot進行重大升級,接入GPT-4,更名CopilotX。因此,原來隻能幫你補全代碼的它,現在通過打字聊聊天甚至語音就能:直接寫代碼

2023-11-11

註意!你創建GPTs時上傳的數據,任何人都能輕易下載……隻需兩句提示詞,就可被直接套走!而又在另一邊,OpenAI最親密盟友微軟內部一度緊急禁用,網站上顯示的理由正是:出於安全和數據方面的考慮,許多AI工具不再供員工

2024-03-17

ay Wrigley更激動一些。在他曬出的27分鐘測試中,隻發一個GitHub連接,讓Devin部署來自開源項目的代碼。Devin自主把任務拆解成一系列子步驟,並一步步開始執行。執行過程中,Devin在安裝Supabase數據庫時遇到障礙,自己打開對應的G

2024-11-01

至會影響到倉庫的排名。此倉庫的star和觀察者將被永久刪除,這將影響到代碼倉庫的排名。”但也有人認為,這隻是內部人員的一次低級錯誤,並沒有那麼多貓膩”。