
Կեղծ նախագծի պահոցում թաքցված git hook-ը ծրագրավորողի համակարգչում կոդ է գործարկում
Մշակող Ֆրենկ Ուայլսը թիրախ դարձավ նպատակային հաձեռնման համար. կեծի հաճախորդի ուղարկած պահոցում թաքցված git hook-ը նրա համակարգչում վնասակար կոդ էր գործարկում: Ուայլսը ժամանակին նկատեց այն և զգուշացրեց անվտանգության թիմերին:
Կեղծ պատվերը և թաքցված .git-ը
Մշակողական ընկերության REVSYS հիմնադիրը և Django Steering Council-ի անդամ Ֆրենկ Ուայլսը (Frank Wiles) 2026 թվականի հոկտեմբերի 2-ին բլոգում հրապարակեց նպատակային հաձեռնման իր մասին պատմությունը: Ամեն ինչ սովորական պատվերով սկսվեց. անծանոթ մարդ կապվեց և հետաքրքրվեց, թե արդյոք նրա թիմը հասանելի է Ed Tech ոլորտում վեբ հավելվածի վրայի աշխատանքի համար: Ուայլսը հանդիպում առաջարկեց:
«Հաճախորդը» խնդրեց հանդիպումից առաջ ծանոթանալ նախագծի նկարագրությանը և ստորագրել NDA-ն, հետո կիսվեց Dropbox պանակով, որտեղ գտնվում էին Markdown ֆայլերը և խառնված, բայց համոզիչ սպեցիֆիկացիան: Ուայլսը անմիջապես չնկատեց, որ այնտեղ թաքցված էր նաև .git գրացուցակը:
«NDA ճյուղը» և post-checkout hook-ը
Երբ Ուայլսը չգտան NDA-ն և խնդրեց ուղարկել այն էլեկտրոնային փոստով, պատասխանը ստացավ. փաստաթուղթը «NDA ճյուղում» է պահվում, և բավարար է միայն անցնել դրան, լրացնել և վերադառնալ հանդիպումին: Հենց այդ պահին նա հասկացավ, որ նախագծը իրական չի եղել: .git/hooks գրացուցակում նա ստանդարտ .example hook ֆայլերի կողքին գտել է իրական post-checkout hook:
Այսպիսի hook-երը գործնականում գրեթե ոչ ոք չի օգտագործում, ուստի Ուայլսը զգույլ բացեց այն: hook-ը Vercel հավելվածին command-and-control ալիք էր օգտագործում. ճյուղի փոփոխման ժամանակ նա ներբեռնում էր կոնկրետ օպերատիվ համակարգի համար նախատեսված բինար ֆայլ, դարձնում էր կատարելի, գործարկում էր և հետո ինքն ջնջվում էր: git post-checkout hook-ը ճյուղի փոփոխման ժամանակ ինքնաբերաբար կատարվում է, ուստի «NDA ճյուղին անցնելու» սովորական րեկոմենդացիայի կատարումը նշանակում էր օտար կոդի գործարկում մշակողի համակարգչում:
Ուայլսը անմիջապես տեղեկացրեց Dropbox-ի և Vercel-ի անվտանգության թիմերին, որպեսզի հաշիվները անջատվեն՝ նախքան նրանք այլ զոհ գտնելը: Նրա իսկ խոսքով, խաբեբաները օգտագործում էին նաև անծանոթ մշակողական ընկերության սեփականատիրոջ անունը: Ուայլսը ինքը վնասված չէ:
Ինչու է սա վտանգավոր մշակողների համար
hook-երը git-ի սովորական մասն են, բայց դրանք լրացուցիչ հաստատումների ռեժիմով ինքնաբերաբար կատարվում են: .git պանակը հեշտությամբ մնում է աննկատելի, քանի որ շատ գործիքներ չեն ցույց տալիս այն ֆայլերի ցուցակում: Անծանոթ մարդու ուղարկած պահոցում ճյուղի փոփոխումը բավարար է, որպեսզի վնասակար կոդը հայտնվի մշակողի համակարգչում: Թիրախը միեւնույն ժամանակ արժեքավոր է. GitHub հաշիվներ, SSH բանալիներ, API տոկեններ և հաճախորդների համակարգերի հասանելիություն:
Ուայլսը զգուշացնում է գործընկերներին. անծանոթ «իդեալական պատվերի» նկատմամբ, որը պահանջում է կոնկրետ քայլեր պահոցի հետ, պետք է վստահ չլինել, իսկ կոդի գործարկումից առաջ ստուգել hook ֆայլերը և օգտագործել մեկուսացված միջավայր:
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։