Функция уведомления об багах снижает количество уязвимого кода в GitHub

Функция уведомления об багах снижает количество уязвимого кода в GitHub

Функция уведомления об багах снижает количество уязвимого кода в GitHub

GitHub сообщает, что введение в прошлом году системы оповещений о нарушении безопасности привело к тому, что на платформе стало значительно меньше уязвимого кода.

Напомним, что команда разработчиков веб-сервиса для хостинга IT-проектов и их совместной разработки в середине ноября 2017 года объявила о внедрении новой функции безопасности, предназначенной для предупреждения разработчиков о наличии в их проектах уязвимого кода.

Эта функция ориентирована на поиск уже известных уязвимостей, например, в пакетах RubyGems и JavaScript NPM, для поиска используется база данных общеизвестных уязвимостей информационной безопасности CVE (Common Vulnerabilities and Exposures).

Когда эта база пополняется новой уязвимостью, все репозитории, использующие затронутую версию, сразу идентифицируются, а их разработчикам приходит уведомление о наличии проблемы безопасности. Причем пользователи могут выбрать способ оповещения — либо через аккаунт GitHub, либо по электронной почте.

Когда команда GitHub впервые представила новую функцию безопасности, разработчики первым делом сравнили список уязвимых библиотек с Графом зависимостей (Dependency Graph) во всех общедоступных репозиториях.

Граф зависимостей — функция в разделе Insights, где перечислены библиотеки, используемые проектом. Этот раздел также информирует пользователя об уязвимостях.

Первоначальное сканирование, проведенное GitHub, выявило более 4 миллионов уязвимостей в более чем 500 000 репозиториев. Владельцы проблемных репозиториев были незамедлительно уведомлены, и через две недели более 450 000 недостатков были устранены.

По данным GitHub, уязвимости в подавляющем большинстве случаев устраняются активными разработчиками в течение недели.

Напомним, в начале этого месяца стало известно, что Github подвергся крупнейшей DDoS-атаке из-за уязвимости Memcached.

Telegram мог бы стать неуязвимым для блокировок даже без интернета

Telegram теоретически смог бы обходить практически любые блокировки, включая отключение интернета, если в мессенджере когда-нибудь появится поддержка Mesh-сети. С таким предположением выступил эксперт по информационной безопасности и председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров.

По его словам в разговоре с «Газетой.Ru», при такой архитектуре пользователи могли бы обмениваться сообщениями напрямую между устройствами, без участия интернет-провайдеров и центральных серверов.

Логика Mesh-сети в том, что каждое устройство передаёт данные соседним, а те — дальше по цепочке. В итоге сообщение может добраться до адресата даже в условиях ограниченного или полностью отключённого интернета, если вокруг достаточно устройств, поддерживающих такую схему. Это уже общая модель mesh-мессенджеров, которую используют профильные решения на рынке.

Бедеров считает, что при аудитории Telegram в десятки миллионов пользователей в России, особенно в крупных агломерациях вроде Москвы, Подмосковья и Петербурга, подобная функция могла бы стать не только технологическим прорывом, но и источником новых рисков.

В частности, он упомянул более сложное распространение мошеннического контента, который в такой распределённой сети было бы труднее ограничивать привычными способами.

При этом важно понимать один нюанс: речь пока идёт именно о гипотетическом сценарии, а не о заявленной функции Telegram. В официальных обновлениях и блоге мессенджера на начало марта 2026 года поддержки Mesh-сети не анонсировано. Среди последних релизов Telegram упоминаются passkeys и другие функции, но не автономная mesh.

Сама идея, впрочем, не выглядит фантастикой. На рынке уже существуют отдельные Mesh-мессенджеры, и один из самых заметных примеров — Bitchat, связанный с Джеком Дорси. Такие приложения используют Bluetooth mesh и позволяют отправлять сообщения без интернета и сотовой сети, опираясь на цепочку ближайших устройств.

Правда, встроить такую механику в Telegram было бы непросто. Бедеров отмечает, что из-за масштаба сервиса и его экосистемы при внедрении Mesh, скорее всего, пришлось бы сильно урезать функциональность и оставить только самые базовые вещи — текстовые и голосовые сообщения. Всё остальное, что привыкли ассоциировать с Telegram как с облачной платформой, в полностью автономной сети работало бы уже куда сложнее.

По оценке эксперта, если бы такой режим всё же появился, он действительно позволял бы обходить почти любые традиционные ограничения на уровне интернета. Противодействовать такой связи, по его словам, можно было бы уже не через блокировку серверов, а только через глушение радиосигнала в диапазонах Bluetooth и Wi-Fi.

Напомним, месяц назад власти приняли решение начать работу по замедлению мессенджера Telegram в России. Интересно, что эта ситуация привела к проблемам у мобильных разработчиков.

Называлась также дата полной блокировки мессенджера на территории нашей страны — 1 апреля. По данным источников, речь идёт о полном ограничении доступа: мессенджер якобы перестанет загружаться как через мобильный интернет, так и через домашние сети.

RSS: Новости на портале Anti-Malware.ru