删除GitHub代码竟等于任何人可永久访问!微软坚称不是BUG:有意为之
7月28日消息,据媒体报道,Truffle Security研究人员发现,即使在GitHub上删除了代码仓库,包括公开或私有的,这些代码及其分叉副本的数据仍然可以被访问。
安全研究员Joe Leon提出了一个新术语“跨分叉对象引用”(CFOR),描述这种一个代码仓库的分叉可以访问另一分叉的敏感数据的情况,包括那些来自私有及已删除分叉的数据。
研究人员通过创建和分叉代码仓库,展示了即便删除了初始仓库,未同步的数据依然可以通过分叉访问。
GitHub的这一特性在社交媒体和论坛上引发了激烈讨论,许多用户对此表示担忧,并呼吁GitHub采取措施解决这一问题。
然而,GitHub的母公司微软对此回应称,这是一个有意为之的“特性”,并非BUG,GitHub方面表示,这一设计符合官方文档中的描述,且效果也完全符合预期。
Truffle Security公司联合创始人兼CEO Dylan Ayrey解释称,这是所谓的“悬空提交”,是git的一个概念,并非GitHub的初始功能。
悬空提交可以存在于任何git平台中,包括Gitbucket、GitLab、GitHub等。
Ayrey还指出,即使与代码树之间的连接被切断,这些提交仍会被保留,并且只要掌握能够直接访问这些内容的标识符,就仍可正常下载相关数据。
他建议GitHub考虑不在分叉之间共享分叉池,并建立新功能,允许用户永久删除提交。
-
OPPO/vivo/小米/荣耀/联想联合推出隐私权限体系:数据授权透明可控
日前,移动智能终端生态联盟宣布,OPPO、vivo、小米、荣耀、联想联合推出隐私权限体系,宣称数据访问双轨并行,兼顾隐私保护与用户体验。该体系涉及系统能力、应用生态和行业标准,并基于原生API构建系统
-
饿了么淘宝闪购提升骑士保障:升级为“城市骑士” 计划制服换装
饿了么董事长兼CEO吴泽明(花名:范禹)发布内部信,宣布将平台全体骑手正式升级为“城市骑士”。此举标志着饿了么全面升级骑手保障、激励、关怀和发展体系,并计划为骑手更换新制服,旨在致敬骑手群体,开启骑手
-
闪迪发布PCIe 4.0旗舰SSD SN5100S:7300MB/s读取、可选双M.2规格
闪迪(SanDisk)官网近日上线了新款PC SN5100S NVMe SSD。这款产品最早在今年2月的投资者活动中亮相,定位主流消费市场,采用了基于BiCS8架构的QLC NAND闪存。PC SN5
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/

随时掌握互联网精彩