GitHub устранил опасную брешь спустя две недели после раскрытия деталей

GitHub устранил опасную брешь спустя две недели после раскрытия деталей

GitHub устранил опасную брешь спустя две недели после раскрытия деталей

Разработчики GitHub наконец устранили уязвимость высокой степени риска, о которой им более трёх месяцев назад сообщили исследователи из Google Project Zero. На тот момент было известно, что брешь затрагивает функцию Actions.

Напомним, что Actions представляет собой инструмент автоматизации рабочего процесса для разработчиков. Как отметил Феликс Вильгельм из Google Project Zero, Actions уязвима перед атакой инъекции команд.

Несмотря на высокую степень риска, которую присвоили уязвимости эксперты Google, представители GitHub заявили, что это проблема среднего уровня опасности.

Как правило, Google Project Zero раскрывает информацию о найденных уязвимостях спустя 90 дней после уведомления разработчиков. В этом случае GitHub долгое время тянул, поэтому исследователи были вынуждены опубликовать технические подробности через 104 дня.

Сейчас разработчики наконец одумались и устранили уязвимость, как и предлагал Вильгельм изначально. Для этого достаточно было отключить команды «set-env» и «add-path».

Жаль только, что представителям GitHub понадобилось ждать две недели после публикации подробностей проблемы безопасности.

ИИ-агент попытался шантажом протолкнуть свой вклад в opensource-проект

Получив отказ в приеме предложенных изменений, автономный ИИ-кодер MJ Rathbun перешел на личности и попытался публично оскандалить мейнтейнера matplotlib, усомнившись в его компетентности и обвинив в дискриминации.

В своем блоге взбунтовавшийся помощник также заявил, что Скотт Шамбо (Scott Shambaugh) попросту боится конкуренции. В подтверждение своих слов он раскритиковал вклад оппонента в опенсорсный проект, подтасовав результаты «расследования».

В ответ Шамбо, тоже в паблике, пояснил, что отказ принять в целом полезное предложение был вызван нехваткой времени для его оценки, надо просто запастись терпением. В соответствии с политикой matplotlib все коды, создаваемые с помощью ИИ, должны проходить проверку, притом уже без участия таких ассистентов.

Строгое правило пришлось ввести из-за возросшей активности контрибьюторов, слепо доверяющих ИИ. Подобные участники проекта попросту копипастят выдачу, хотя качество сгенерированных ИИ кодов зачастую оставляет желать лучшего.

Аргумент на удивление утихомирил ИИ-шантажиста. Сменив гнев на милость, MJ Rathbun признал, что вел себя недопустимо.

Вместо того, чтобы прилюдно и безосновательно позорить мейнтейнера популярного проекта, надо было попросить его уточнить причину отказа. Конфликт исчерпан, бот даже принес извинения за черный пиар.

RSS: Новости на портале Anti-Malware.ru