<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В ходе атаки на GitHub захвачены ключи для подписи приложений GitHub Desktop и Atom</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html</link>
    <description>GitHub раскрыл сведения о компрометации репозиториев, в которых велась разработка приложений GitHub Desktop и Atom. Среди прочего, атакующим удалось получить доступ к сертификатам, используемым в GitHub Actions при заверении публикуемых релизов  GitHub Desktop для macOS и Atom цифровой подписью. Так как ключи были дополнительно зашифрованы с использованием паролей, их использование для вредоносных действия оценивается как маловероятное, тем не менее GitHub принял решение отозвать проблемные сертификаты, что приведёт к неработоспособности некоторых версий GitHub Desktop и Atom, начиная со 2 февраля...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58576&lt;br&gt;</description>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#89</link>
    <pubDate>Thu, 02 Feb 2023 07:43:27 GMT</pubDate>
    <description>У тебя-то все прожекты по миллиону пользователей в сутки, а иногда и по два.&lt;br&gt;Жаль, что только в фантазиях.&lt;br&gt;&lt;br&gt;cgi вполне эффективен для своих целей (и эх... а ведь двадцать лет назад л&#064;п4-е задирали гузочки что вооот, у нас-то, не как у этих вот там, вызов clone() практически бесплатен &#091;так и есть&#093;)&lt;br&gt;&lt;br&gt;Простой, надежный, не требующий отдельных сервисов нуждающихся в отдельном обслуживании и мониторинге, легко позволяет изоляцию и минимизацию ущерба стандартными юниксными средствами без адовых костылей. &lt;br&gt;&lt;br&gt;Единственный минус - требует веб-сервера (неожиданно). Но это минус как раз не для &quot;миллионов&quot; - у тех сервер на бэкэнде и так есть.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (EuPhobos)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#88</link>
    <pubDate>Thu, 02 Feb 2023 07:09:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Учитывая какой пароль обычно используют полагаясь на сохранность сертификата, нууу...&lt;br&gt;&amp;gt; Какой?&lt;br&gt;&amp;gt;&amp;gt; Ну скорее всего так и есть, пароли не надёжные там, и они это знают) &lt;br&gt;&amp;gt; Экспертиза опеннета во весь рост. Действительно, ротация сертификатов нужна только при &lt;br&gt;&amp;gt; плохих паролях, и всем известно, что у каждого опеннетчика пароль из &lt;br&gt;&amp;gt; 100 символов, хранимый в голове.&lt;br&gt;&lt;br&gt;Открой для себя keepassxc&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#87</link>
    <pubDate>Wed, 01 Feb 2023 15:14:05 GMT</pubDate>
    <description>Ну вот у меня собственного сайта нет, и делать не планирую. Не знаю, зачем он мне был бы нужен, если подумать. Нужен ли я кому? Да хрен его знает, наверное нет. Но при этом клиентов год от года не убавляется, приходится отказывать, и всё равно готовы ждать месяцами.&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#86</link>
    <pubDate>Wed, 01 Feb 2023 15:08:47 GMT</pubDate>
    <description>В том-то всё и дело, что не был, и именно поэтому выжил. В отличие от палки-копалки. Вот и CGI оказался той самой палкой-копалкой &amp;#8212; простой и ужасно неэффективный. Назови хоть один большой (от миллиона пользователей в сутки) проект в публичном интернете, который использует CGI.&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#85</link>
    <pubDate>Wed, 01 Feb 2023 12:59:07 GMT</pubDate>
    <description>YAMA https://www.opennet.ru/opennews/art.shtml?num=27488 не все дистры защищают память как требует DAC. Поэтому можно скопировать ключи, уже расшифрованые: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/plain/Documentation/security/Yama.txt?h=v4.12&lt;br&gt;&lt;br&gt;Спасает от воровства ключаей:&lt;br&gt;https://www.nitrokey.com/news/2018/nitrokey-partners-linux-foundation-equip-all-linux-kernel-developers-nitrokey-usb-keys&lt;br&gt;https://www.nitrokey.com/news/2019/nitrokey-partners-gentoo-foundation-equip-developers-usb-keys&lt;br&gt;https://www.nitrokey.com/news/2021/nitrokey-equips-arch-linux-developers-usb-keys&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#82</link>
    <pubDate>Wed, 01 Feb 2023 06:27:07 GMT</pubDate>
    <description>Во-первых, ЭТИ разрабы в отличие от шитхаба, который _засек_ использование краденого токена и _мгновенно_ принял меры, потому что там все еще остались работать админы на зарплатах - лет пять не будут замечать что у них на собственном помойкосайте рассадник троянцев и попутно зомбоботы для атак на других. А заметив - не будут знать что делать. (Привет palemoon и php и это еще не худшие варианты.)&lt;br&gt;&lt;br&gt;Во-вторых вон тут уже коммент от гени(т)ального разработчика, &quot;а как я узнаю об их существовании&quot;. Ну то есть про репо на шитхабе он как-то узнает (видимо, поиском по шитхабу) а гуглем пользоваться не обучаем вообще.&lt;br&gt;&lt;br&gt;А других разработчиков, которые ВСЕ были админами с соответствующим уровнем умений и знаний, потому что никто им шитхабы не строил и сопельки не утирал (что попутно, весьма вероятно, спасало нас от совсем уж альтернативно-одаренных) у меня для вас не осталось. Они уже лет десять пиццей вразнос торгуют. Потому что они-то были - умные.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#81</link>
    <pubDate>Wed, 01 Feb 2023 06:00:21 GMT</pubDate>
    <description>Перед тем как зайти на сайт этих разработчиков, я должен узнать о его существовании.&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#80</link>
    <pubDate>Wed, 01 Feb 2023 04:12:09 GMT</pubDate>
    <description>если эти разрабы не имеют даже собственного сайта, а нужны ли они кому?!&lt;br&gt;</description>
</item>

<item>
    <title>В ходе атаки на GitHub захвачены ключи для подписи приложени... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129654.html#79</link>
    <pubDate>Wed, 01 Feb 2023 04:09:43 GMT</pubDate>
    <description>&amp;gt; нужно запустить новый процесс&lt;br&gt;&lt;br&gt;Не нужно. В интерфейсе не может быть указана конкретная имплементация.&lt;br&gt;</description>
</item>

</channel>
</rss>
