METABYTE
Inapoi la articole

Scurgere de date pe GitHub: repository-urile șterse și private sunt vulnerabile

Cercetătorii Truffle Security au descoperit că datele din repository-urile șterse sau private pot fi accesate prin fork-uri.

13 iulie 20242 min de citit
Scurgere de date pe GitHub: repository-urile șterse și private sunt vulnerabile

Imaginați-vă: ați șters un repository sau l-ați ținut privat, crezând că datele sunt în siguranță. Ei bine, nu. Se pare că oricine poate accesa datele prin fork-uri. Și nu este o eroare, ci o caracteristică – așa a fost conceput.

Care este problema?

Când faceți fork unui repository public, GitHub păstrează toate commit-urile, inclusiv cele făcute înainte de ștergerea repository-ului original. Chiar dacă originalul este șters sau devine privat, datele rămân în fork. Iar fork-ul poate fi la oricine.

Cercetătorii de la Truffle Security au făcut un experiment: au creat un repository, au trimis un commit secret, l-au șters, apoi au găsit commit-ul într-un fork. Funcționează.

Ce înseamnă pentru dezvoltatori?

  • Nu stocați niciodată secrete (token-uri, parole) în repository-uri, nici măcar temporar.
  • Dacă ați comis accidental un secret – considerați-l compromis. Revocați-l și schimbați-l imediat.
  • Folosiți instrumente precum git filter-branch sau BFG Repo-Cleaner, dar rețineți: fork-urile pot păstra istoria.

Cum vă protejați?

Cea mai bună practică este să nu lăsați secretele să ajungă în repository. Utilizați .gitignore, hook-uri pre-commit și scanere de secrete. Dacă secretul a scăpat – schimbați-l fără întârziere.

Comentariul studioului METABYTE: Această situație este un memento excelent că securitatea trebuie integrată în procesul de dezvoltare. Specialiștii noștri vă pot ajuta să configurați CI/CD cu verificarea automată a secretelor, pentru a dormi liniștit.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.