Վերադառնալ
Կեղծ նախագծի պահոցում թաքցված git hook-ը ծրագրավորողի համակարգչում կոդ է գործարկում
SiTech AI Team2 րոպե ընթերցում

Կեղծ նախագծի պահոցում թաքցված git hook-ը ծրագրավորողի համակարգչում կոդ է գործարկում

Մշակող Ֆրենկ Ուայլսը թիրախ դարձավ նպատակային հաձեռնման համար. կեծի հաճախորդի ուղարկած պահոցում թաքցված git hook-ը նրա համակարգչում վնասակար կոդ էր գործարկում: Ուայլսը ժամանակին նկատեց այն և զգուշացրեց անվտանգության թիմերին:

Կեղծ պատվերը և թաքցված .git-ը

Մշակողական ընկերության REVSYS հիմնադիրը և Django Steering Council-ի անդամ Ֆրենկ Ուայլսը (Frank Wiles) 2026 թվականի հոկտեմբերի 2-ին բլոգում հրապարակեց նպատակային հաձեռնման իր մասին պատմությունը: Ամեն ինչ սովորական պատվերով սկսվեց. անծանոթ մարդ կապվեց և հետաքրքրվեց, թե արդյոք նրա թիմը հասանելի է Ed Tech ոլորտում վեբ հավելվածի վրայի աշխատանքի համար: Ուայլսը հանդիպում առաջարկեց:

«Հաճախորդը» խնդրեց հանդիպումից առաջ ծանոթանալ նախագծի նկարագրությանը և ստորագրել NDA-ն, հետո կիսվեց Dropbox պանակով, որտեղ գտնվում էին Markdown ֆայլերը և խառնված, բայց համոզիչ սպեցիֆիկացիան: Ուայլսը անմիջապես չնկատեց, որ այնտեղ թաքցված էր նաև .git գրացուցակը:

«NDA ճյուղը» և post-checkout hook-ը

Երբ Ուայլսը չգտան NDA-ն և խնդրեց ուղարկել այն էլեկտրոնային փոստով, պատասխանը ստացավ. փաստաթուղթը «NDA ճյուղում» է պահվում, և բավարար է միայն անցնել դրան, լրացնել և վերադառնալ հանդիպումին: Հենց այդ պահին նա հասկացավ, որ նախագծը իրական չի եղել: .git/hooks գրացուցակում նա ստանդարտ .example hook ֆայլերի կողքին գտել է իրական post-checkout hook:

Այսպիսի hook-երը գործնականում գրեթե ոչ ոք չի օգտագործում, ուստի Ուայլսը զգույլ բացեց այն: hook-ը Vercel հավելվածին command-and-control ալիք էր օգտագործում. ճյուղի փոփոխման ժամանակ նա ներբեռնում էր կոնկրետ օպերատիվ համակարգի համար նախատեսված բինար ֆայլ, դարձնում էր կատարելի, գործարկում էր և հետո ինքն ջնջվում էր: git post-checkout hook-ը ճյուղի փոփոխման ժամանակ ինքնաբերաբար կատարվում է, ուստի «NDA ճյուղին անցնելու» սովորական րեկոմենդացիայի կատարումը նշանակում էր օտար կոդի գործարկում մշակողի համակարգչում:

Ուայլսը անմիջապես տեղեկացրեց Dropbox-ի և Vercel-ի անվտանգության թիմերին, որպեսզի հաշիվները անջատվեն՝ նախքան նրանք այլ զոհ գտնելը: Նրա իսկ խոսքով, խաբեբաները օգտագործում էին նաև անծանոթ մշակողական ընկերության սեփականատիրոջ անունը: Ուայլսը ինքը վնասված չէ:

Ինչու է սա վտանգավոր մշակողների համար

hook-երը git-ի սովորական մասն են, բայց դրանք լրացուցիչ հաստատումների ռեժիմով ինքնաբերաբար կատարվում են: .git պանակը հեշտությամբ մնում է աննկատելի, քանի որ շատ գործիքներ չեն ցույց տալիս այն ֆայլերի ցուցակում: Անծանոթ մարդու ուղարկած պահոցում ճյուղի փոփոխումը բավարար է, որպեսզի վնասակար կոդը հայտնվի մշակողի համակարգչում: Թիրախը միեւնույն ժամանակ արժեքավոր է. GitHub հաշիվներ, SSH բանալիներ, API տոկեններ և հաճախորդների համակարգերի հասանելիություն:

Ուայլսը զգուշացնում է գործընկերներին. անծանոթ «իդեալական պատվերի» նկատմամբ, որը պահանջում է կոնկրետ քայլեր պահոցի հետ, պետք է վստահ չլինել, իսկ կոդի գործարկումից առաջ ստուգել hook ֆայլերը և օգտագործել մեկուսացված միջավայր:

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։