删除GitHub代码竟等于任何人可永久访问!微软坚称不是BUG:有意为之

业界 来源:快科技 2024-07-28 14:11:54

7月28日消息,据媒体报道,Truffle Security研究人员发现,即使在GitHub上删除了代码仓库,包括公开或私有的,这些代码及其分叉副本的数据仍然可以被访问。

安全研究员Joe Leon提出了一个新术语“跨分叉对象引用”(CFOR),描述这种一个代码仓库的分叉可以访问另一分叉的敏感数据的情况,包括那些来自私有及已删除分叉的数据。

研究人员通过创建和分叉代码仓库,展示了即便删除了初始仓库,未同步的数据依然可以通过分叉访问。

GitHub的这一特性在社交媒体和论坛上引发了激烈讨论,许多用户对此表示担忧,并呼吁GitHub采取措施解决这一问题。

然而,GitHub的母公司微软对此回应称,这是一个有意为之的“特性”,并非BUG,GitHub方面表示,这一设计符合官方文档中的描述,且效果也完全符合预期。

Truffle Security公司联合创始人兼CEO Dylan Ayrey解释称,这是所谓的“悬空提交”,是git的一个概念,并非GitHub的初始功能。

悬空提交可以存在于任何git平台中,包括Gitbucket、GitLab、GitHub等。

Ayrey还指出,即使与代码树之间的连接被切断,这些提交仍会被保留,并且只要掌握能够直接访问这些内容的标识符,就仍可正常下载相关数据。

他建议GitHub考虑不在分叉之间共享分叉池,并建立新功能,允许用户永久删除提交。

延伸阅读
  • REDMI Turbo 4 Pro官宣下周发布:同档无敌

    王腾刚刚正式宣布,REDMI Turbo 4 Pro将于下周发布。他还介绍,K80系列全面升档以后,产品力横扫同档,而Turbo 4 Pro是全面进阶的产品,预计将替代原本K80的位置。王腾强调,Pr

  • 腾势首款概念超跑来了:极致纯粹的造型设计 上海车展见

    腾势首款概念超跑来了!比亚迪腾势销售事业部总经理赵长江剧透道,腾势的首款概念超跑会在上海车展亮相。据其介绍,这款概念跑车拥有极致纯粹的造型设计以及全球领先发布的重磅技术,是一款科技豪华拉满的产品。近期

  • 长安汽车辟谣:阿维塔抛弃华为、淡化华为标签纯属编造

    今日晚间,长安汽车不实信息举报中心发布《严正辟谣澄清》。长安汽车表示,近日,我们发现有关长安汽车股东变更、阿维塔与华为合作相关的谣言被有组织地扩散,现严正辟谣澄清如下:一、长安汽车控股股东兵装集团正在

关注公众号:拾黑(shiheibook)了解更多

友情链接:

关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接