服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

推特源代码在GitHub 泄漏三个月之久

日期: 来源:代码卫士收集编辑:Nate Nelson

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


一份在3月24日提出的千年数字版权法下架请求文件显示,推特源代码在GitHub平台上泄漏了近3个月之久。

GitHub 是世界全球最大的代码托管平台,服务超过1亿名开发人员,共包括近400个仓库,隶属于微软。

3月24日,GitHub 按照一名推特员工的请求,删除了“推特平台和内部工具的专有源代码”。该代码由用户名为 FreeSpeechEnthusiast 发布在 “PublicSpace” 仓库中。这一名称显然是引用了马斯克在去年10月接管推特时的“战争借口”。

被泄露的代码位于四个文件夹中。尽管在3月24日已无法访问,但其中一些文件夹名称如 “auth” 和 “aws-dal-reg-svc” 似乎表明其中所含内容。

媒体Ars Technica报道称,FreeSpeechEnthusiast 在今年1月3日注册 GitHub 账号并在同一天提交了所有被泄代码。这意味着,在近三个月的时间里,公众可访问推特源代码。



企业源代码泄漏事件为何发生


主要软件公司都构建于数百万行代码的基础上,出于各种原因,其中某些代码遭泄露。GitGuardian 公司的开发倡导者 Dwayne McDaniel 提到,“当然恶意人员是主要原因。去年三星和优步事件就与 LapsusS 组织有关。”

然而,黑客并不一定总是事件参与者。在推特事件中,间接证据指向一名对公司不满的员工。他补充道,“就像丰田事件中一名承包商导致私密代码库被公开那样,很大一部分原因在于代码的最终非预期去处。Git 和 CI/CD 协作的复杂度,加上现代应用程序要处理的仓库数量不断增长,意味着非公开仓库中的代码可被不慎公开。”

Synopsys 网络安全研究中心的首席安全战略师 Tim Mackey 指出,“有必要牢记的一点是,源仓库中通常不仅包含代码,还可能包括测试用例、潜在的样本数据以及关于软件如何配置的详情。” 敏感的个人信息和验证信息也可能包含在内。例如,“对于无意交付客户的某些应用而言,源代码仓库中所包含的默认配置可能就是运行配置。”黑客可利用被盗的认证和配置数据执行更大规模的攻击,从而泄漏信息。

McDaniel 指出,这就是为何“企业应当采取更加安全的机密管理策略,将机密存储和机密检测结合的原因。组织机构还应当审计当前的机密泄漏情况,了解代码如被泄露后哪些系统位于风险之中,并了解应当优先处理的事项。”但如果泄漏源自内部,就像推特公司的案例这样,则需要额外注意。企业应当通过完整的威胁建模和分析,对源代码进行管理。

Mackey 提到,“这一点之所以重要的原因在于,如果有人可以触发源代码泄漏,则可能还具备更改源代码的能力。如果访问时未使用多因素认证机制,仅对获批准的用户执行限制访问、执行访问权限和访问监控,则无法完全了解其他人如何可利用开发团队在保护源代码仓库时所做的假设。”




代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

前安全主管指责推特隐藏重大缺陷

黑客利用推特漏洞,暴露540万个账户的信息

加拿大第二大电信运营商的源代码和员工数据遭泄露

俄罗斯版“谷歌”Yandex源代码遭泄露



原文链接

https://www.darkreading.com/attacks-breaches/twitter-source-code-leak-github-potential-cyber-nightmare


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • CISA提醒修复这些严重的ICS漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士周二,美国CISA发布八份ICS安全公告,提醒注意影响台达电子 (Delta Electronics) 公司和罗克韦尔自动化 (Rockewell Automation)
  • 多家大企业受GoAnywhere 0day 漏洞攻击影响

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士越来越多的企业开始证实遭 Fortra 公司 GoAnywhere 文件转移管理 (MFT) 软件0day 漏洞 (CVE-2023-0669) 的攻击。该漏洞在今
  • INSEC WORLD|基于主动防御思想的攻击面管理实践

  • 3月23日-24日,INSEC WORLD世界信息安全大会在西安举办。大会以“聚焦安全 打造多元新格局”为主题,围绕实战性安全技术以及企业安全架构体系建设、安全运营、安全创新及实践经
  • 华云安漏洞安全周报【第125期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.03.06~2023.03.12)CNNVD 接报漏洞274个,其中信息技术产品漏洞(通用型漏洞)155个,网络信息系统漏洞(事件型漏洞)119个,CNNVD 接报漏洞预警1
  • 更新4节 | Windows 开发不完全指南

  • 第五章更新4节一名软件逆向分析工程师不仅要具备专业的逆向分析技术,还需要一定的程序开发能力。攻击即防御,先正向后逆向,你得明白正向的过程,才可能站在逆向的脚度去考虑程序

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • CISA提醒修复这些严重的ICS漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士周二,美国CISA发布八份ICS安全公告,提醒注意影响台达电子 (Delta Electronics) 公司和罗克韦尔自动化 (Rockewell Automation)
  • 多家大企业受GoAnywhere 0day 漏洞攻击影响

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士越来越多的企业开始证实遭 Fortra 公司 GoAnywhere 文件转移管理 (MFT) 软件0day 漏洞 (CVE-2023-0669) 的攻击。该漏洞在今
  • 推特源代码在GitHub 泄漏三个月之久

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士一份在3月24日提出的千年数字版权法下架请求文件显示,推特源代码在GitHub平台上泄漏了近3个月之久。GitHub 是世界全球最大的
  • 周汉华:数据确权的误区

  • 更多精彩,请点击上方蓝字关注我们!《法学研究》为中国社会科学院主管、法学研究所主办的法律学术双月刊。本刊坚持学术性、理论性的办刊宗旨,着重于探讨中国法治建设进程中的重
  • 【TED演讲】为什么艺术是带来希望的工具

  • TED英语演讲课给心灵放个假吧 演讲题目:Why art is a tool for hope演讲简介:成名于巨型黑白画像,贴在从卢浮宫到美墨边境,多媒体艺术家JR继续进行雄心勃勃的项目。在这个有