Новый поиск на GitHub привёл к выявлению забытых в репозиториях конфиденциальных данных

25 января 2013 года

На днях сервис GitHub ввёл в строй новую систему поиска по репозиториям, основанную на открытом движке ElasticSearch и позволяющую использовать расширенные средства фильтрации контента (например, учитывать расширения файлов) и учитывающую активность репозиториев. Находчивые пользователи сразу нашли способ использования поиска для выуживания из репозиториев приватных файлов.

Как правило такие файлы были добавлены по ошибке и потом сразу удалены, но без физической чистки репозитория. Поэтому, с учетом версионного характера сохранения всех изменений, данные фактически остались доступны в репозитории. Например, с использованием запросов вида "BEGIN RSA PRIVATE KEY" с дополнительными фильтрами были выявлены по ошибке добавленные приватные SSH-ключи, в том числе таким способом были найдены параметры входа по SSH для одного очень крупного китайского сайта. В настоящее время поисковый сервис отключен, судя по всему из-за технических проблем с кластером.

Источники править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Новый поиск на GitHub привёл к выявлению забытых в репозиториях конфиденциальных данных», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.