成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究發(fā)現(xiàn),攻擊者利用偽造時(shí)間戳等方式在GitHub上傳播惡意代碼

安全
Checkmarx 的研究人員在一份新報(bào)告中警告說(shuō),開(kāi)發(fā)人員在查看元數(shù)據(jù)時(shí)應(yīng)當(dāng)盡力核實(shí)背后貢獻(xiàn)者的身份,而不應(yīng)僅停留于對(duì)元素?fù)?jù)表面的檢查。

當(dāng)開(kāi)發(fā)人員在GitHub上尋找開(kāi)源項(xiàng)目時(shí),會(huì)習(xí)慣對(duì)其元數(shù)據(jù)進(jìn)行檢查,但研究發(fā)現(xiàn),這些元數(shù)據(jù)很容易被偽造,并以此用來(lái)傳播惡意代碼。

Checkmarx 的研究人員在一份新報(bào)告中警告說(shuō),開(kāi)發(fā)人員在查看元數(shù)據(jù)時(shí)應(yīng)當(dāng)盡力核實(shí)背后貢獻(xiàn)者的身份,而不應(yīng)僅停留于對(duì)元素?fù)?jù)表面的檢查。

通常,開(kāi)發(fā)人員在GitHub上尋找開(kāi)源項(xiàng)目時(shí),會(huì)傾向于選擇那些活躍的、有積極維護(hù)記錄的貢獻(xiàn)者所提供的項(xiàng)目,Git對(duì)每一次更改分配了一個(gè)唯一的 ID,該ID記錄了由誰(shuí)更新、具體的更新內(nèi)容以及時(shí)間戳,相對(duì)而言,擁有較多的更新反映了貢獻(xiàn)者對(duì)這個(gè)項(xiàng)目的重視,項(xiàng)目得到了較好的維護(hù)與優(yōu)化。

但根據(jù)Checkmarx的說(shuō)法,攻擊者可以輕松偽造這些記錄。報(bào)告稱(chēng),衡量 GitHub 上用戶活動(dòng)的一個(gè)重要指標(biāo)是用戶個(gè)人資料頁(yè)面上的活躍熱圖,顯示用戶在一段時(shí)間內(nèi)的活躍程度,而攻擊者能在注冊(cè)的全新賬戶上通過(guò)偽造帶有時(shí)間戳的提交記錄,使之看起來(lái)已經(jīng)平臺(tái)上活躍了很長(zhǎng)時(shí)間。

利用git set更改本地兩個(gè)環(huán)境變量,從而在 GitHub 上顯示偽造的時(shí)間戳

類(lèi)似的,攻擊者還可以“借用”一些知名的、信譽(yù)度良好的貢獻(xiàn)者身份上傳包含惡意代碼的項(xiàng)目,攻擊者只需要找到這些貢獻(xiàn)者的電子郵件地址,然后在 Git 命令行上設(shè)置用戶名和電子郵件地址并提交更改。報(bào)告稱(chēng),盡管 GitHub 提供了隱藏電子郵件地址的方法,但大多數(shù)人并沒(méi)有使用這些功能,從而讓攻擊者可以相對(duì)容易地獲取這些郵件地址。此外,被借用身份的貢獻(xiàn)者也不會(huì)收到任何關(guān)于他們的賬戶被添加為另一個(gè)項(xiàng)目的貢獻(xiàn)者的通知。

Checkmarx的供應(yīng)鏈安全主管Tzachi Zornstain強(qiáng)調(diào),開(kāi)發(fā)人員在選擇開(kāi)源項(xiàng)目時(shí),要重視這些項(xiàng)目貢獻(xiàn)者的身份是否已被驗(yàn)證,如果一個(gè)項(xiàng)目包含多個(gè)貢獻(xiàn)者提交的代碼,要確保這些貢獻(xiàn)者也是必須真實(shí)可靠。

他還建議這些項(xiàng)目貢獻(xiàn)者使用GitHub的數(shù)字簽名功能,對(duì)自己的代碼進(jìn)行簽名,這樣他們的貢獻(xiàn)就會(huì)被驗(yàn)證。該功能包括一個(gè) "警惕模式",顯示所有在其名下貢獻(xiàn)的代碼的狀態(tài),包括其他人可能在其名下提交的代碼。GitHub指出,如果所有貢獻(xiàn)者希望能夠這樣做,就需要在2023年前開(kāi)啟雙因素認(rèn)證。

參考來(lái)源:https://www.darkreading.com/application-security/how-attackers-could-dupe-developers-into-downloading-malicious-code-from-github

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2020-03-17 08:09:30

惡意軟件安全木馬

2023-11-10 16:14:29

2023-01-18 23:08:33

2011-08-09 11:45:45

2024-11-08 15:27:04

2020-05-07 15:15:11

COVID-19惡意軟件網(wǎng)絡(luò)攻擊

2021-04-05 17:55:16

GitHub惡意軟件加密貨幣

2024-08-06 09:48:49

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2022-08-02 12:02:25

書(shū)簽數(shù)據(jù)泄露

2024-02-19 08:16:40

2024-02-26 18:10:54

2022-07-09 16:34:42

網(wǎng)絡(luò)攻擊惡意軟件

2023-07-18 12:41:21

2012-03-13 15:30:28

2025-01-15 07:40:22

2024-04-11 14:14:50

2020-12-01 22:27:28

惡意軟件DNA檢測(cè)網(wǎng)絡(luò)攻擊

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚(yú)網(wǎng)絡(luò)攻擊

2022-05-15 15:15:57

惡意軟件WhatsApp網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 欧美精品在线一区 | 国产精品第2页 | 精品美女视频在线观看免费软件 | 理论片87福利理论电影 | 精品国产乱码久久久久久图片 | 亚洲综合二区 | 欧美精品国产精品 | 成人免费观看视频 | 久久成人精品视频 | 国产一区二区三区免费观看视频 | 久久手机在线视频 | 国产精品美女久久久久aⅴ国产馆 | 亚洲五码在线 | 日日日日日日bbbbb视频 | 日韩精品无码一区二区三区 | 精品久久成人 | 天天干视频在线 | 午夜精品一区 | 国产高清在线 | 久久久妇女国产精品影视 | 久久不卡日韩美女 | av中文字幕在线播放 | 天天爽综合网 | 激情的网站 | 色综合一区二区 | 久久久婷| 欧美精品a∨在线观看不卡 国产精品久久国产精品 | 伊人网站在线 | 农夫在线精品视频免费观看 | 中文字幕在线观看一区 | 亚洲网站在线 | 人人干人人干人人干 | 999www视频免费观看 | 久久午夜国产精品www忘忧草 | 国内精品99 | 精一区二区 | 欧美黄色性生活视频 | 狠狠干天天干 | 99精品久久久久久中文字幕 | 久久精品亚洲一区 | 精品成人av |