<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: GitHub обновил PGP-ключи из-за уязвимости, приводящей к утечке переменных окружения</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html</link>
    <description>GitHub раскрыл сведения об уязвимости, позволяющей получить доступ к содержимому переменных окружений, выставленных в контейнерах, применяемых в рабочей инфраструктуре. Уязвимость была выявлена участником программы Bug Bounty, претендующим на получение вознаграждения за поиск проблем с безопасностью. Проблема затрагивает как сервис GitHub.com, так и конфигурации GitHub Enterprise Server (GHES), выполняемые на системах пользователей...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60448&lt;br&gt;</description>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (Бывалый смузихлёб)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#30</link>
    <pubDate>Thu, 18 Jan 2024 08:17:37 GMT</pubDate>
    <description>Топор с надпиленным топорищем - тоже, вроде бы, топор&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил GPG-ключи из-за уязвимости, приводящей к утеч... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#29</link>
    <pubDate>Thu, 18 Jan 2024 03:51:15 GMT</pubDate>
    <description>Следить за людьми тредно да?&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#28</link>
    <pubDate>Wed, 17 Jan 2024 21:25:10 GMT</pubDate>
    <description>Все равно что предъявить вину молотка криворукому плотнику. Язык это всего лишь инструмент.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил GPG-ключи из-за уязвимости, приводящей к утеч... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#27</link>
    <pubDate>Wed, 17 Jan 2024 21:23:15 GMT</pubDate>
    <description>Ущербны любые децентрализованные системы, а централизация и строгая вертикаль - путь к порядку и стабильности.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил GPG-ключи из-за уязвимости, приводящей к утеч... (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#24</link>
    <pubDate>Wed, 17 Jan 2024 20:23:21 GMT</pubDate>
    <description>Я один подумал, что ущербна сама идея централизованного храниния секретных ключей на GitHub?&lt;br&gt;&lt;br&gt;Ведь именно по этой причине появилась эта уязвимость...&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (Denis Fateyev)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#23</link>
    <pubDate>Wed, 17 Jan 2024 18:26:58 GMT</pubDate>
    <description>Начать с того, что такие ключи, сгенерированные самой платформой &amp;#8212; лишь ограниченно полезны. Они не определяют автора коммита, а определяют пользователя сервиса (доверие в рамках одной платформы). Если человек идёт на другую платформу, то там ему генерируют другой ключ &amp;#8212; кроссплатформенного доверия здесь нет, и вопросы по критичным воркфлоу и проверкам должны начинаться уже здесь.&lt;br&gt;&lt;br&gt;Хранить хэши коммитов отдельно не нужно: есть дата в коммите и дата отзыва ключа &amp;#8212; всё, что позже, по воркфлоу декларируется невалидным. Понятно, что это неудобно и требует телодвижений. Но когда платформа произвольно генерирует ключи &amp;#8212; то стоит ожидать, что и отзывает их она по своему усмотрению. Если нужно контролируемый воркфлоу &amp;#8212; то ключ создаётся на своей стороне и используется при коммитах, в платформы вгружается публичная часть. Его можно отзывать контролируемо.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (Denis Fateyev)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#22</link>
    <pubDate>Wed, 17 Jan 2024 17:47:36 GMT</pubDate>
    <description>&amp;gt; Без этой обвязки гит это смешное скопление костылей никому кроме &quot;кернел девелоперс&quot; рассылающих патчи емейлами ненужное.&lt;br&gt;&lt;br&gt;Обвязка дополняет git, и вообще опциональна. Она красивая, удобная и прочее &amp;#8212; но быстро потеряет популярность, если убрать git.&lt;br&gt;Думаю, практически проверять GitHub это не будет.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (User)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#20</link>
    <pubDate>Wed, 17 Jan 2024 17:43:54 GMT</pubDate>
    <description>Ну вот bitbucket поменял меркуриал на git - что, все пользователи разбежались? Проделает такой же кунштюк github - так же ничего не изменится. ВоЙены будут воевать, борцуны - бороцца, а индус-триальные погроммизды - погроммиздить.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub обновил PGP-ключи из-за уязвимости, приводящей к утеч... (scriptkiddis)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/132595.html#19</link>
    <pubDate>Wed, 17 Jan 2024 17:18:48 GMT</pubDate>
    <description>&amp;gt;Либо, в анонсе нам дали не всю информации.&lt;br&gt;&lt;br&gt;Ты думаешь что тут есть часть инфлрмации правдивой. Мнда... как все пичально&lt;br&gt;</description>
</item>

</channel>
</rss>
