Российских разработчиков призвали уходить с GitHub

Российских разработчиков призвали уходить с GitHub

Российских разработчиков призвали уходить с GitHub

Депутат Госдумы по информационной политике Антон Горелкин заявил, что российским разработчикам стоит переносить проекты с GitHub в другие репозитории. Поводом стали сообщения о росте числа неудачных соединений с платформой у пользователей из России.

По словам Горелкина, российские разработчики всё чаще сталкиваются с недоступностью GitHub.

Он утверждает, что доля неудачных соединений уже превысила 16%. При этом, как отметил депутат, Роскомнадзор сообщает, что не ограничивает работу платформы. Из этого Горелкин делает вывод, что проблемы могут быть связаны с действиями самой администрации GitHub.

Депутат также напомнил, что GitHub принадлежит Microsoft. По его мнению, российским пользователям не стоит удивляться проблемам с доступом к платформе, учитывая позицию компании после ухода из России.

Горелкин признал, что GitHub за многие годы стал не просто отраслевым стандартом, а важной частью инфраструктуры разработки. На платформе завязаны рабочие процессы, репозитории, CI/CD, документация и взаимодействие команд. Тем не менее, по его словам, от такой зависимости пора уходить.

В качестве альтернативы депутат предложил использовать другие Git-репозитории, включая российские решения. Он отметил, что среди них уже есть платформы с ИИ-ассистентами, которые могут конкурировать с Copilot.

Горелкин также считает, что фрагментация интернета в ближайшие годы станет привычным явлением. По его мнению, вместо глобальных сервисов, которыми раньше пользовались все, в разных странах будут развиваться собственные платформы и инфраструктурные решения.

Таким образом, депутат фактически призвал разработчиков заранее готовиться к возможному ухудшению доступа к GitHub и не держать критичные проекты только на зарубежной площадке.

HTML-экспорт Telegram позволял красть переписку, патч уже доступен

Исследователи из ExPatch обнаружили уязвимость в десктопной версии Telegram, позволявшую незаметно встраивать JavaScript в экспортированную историю переписки. В самом мессенджере вредоносное сообщение выглядело обычно, но после открытия HTML-файла в браузере скрипт мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы.

Проблема скрывалась в кнопках, которые боты размещают под сообщениями. Telegram экранировал потенциально опасные символы в тексте переписки, именах отправителей и других полях, но забывал делать это с подписями кнопок.

Бот мог спрятать там скрипт, замаскировав кнопку невидимыми символами. Ему необязательно было находиться в атакуемой группе. Сообщение с веб-кнопкой сохранялось при пересылке, поэтому участник мог самостоятельно занести скрипт в чат. Там он спокойно ждал экспорта хоть несколько месяцев.

После открытия заражённого файла код запускался без дополнительных кликов и получал доступ к сообщениям, именам отправителей, датам и другим данным внутри конкретной HTML-страницы.

Telegram делит крупные экспорты на файлы по тысяче сообщений, поэтому весь аккаунт одним махом не раскрывался. Зато скрипт мог переписать отображаемую историю или показать фальшивую форму проверки Telegram. На сервере переписка при этом не менялась.

Для атаки требовалось совпадение трёх условий: экспорт создали в уязвимой версии Telegram Desktop, вредоносное сообщение попало в файл, а пользователь открыл его в браузере с активным JavaScript. Случаи реальной эксплуатации не зафиксированы.

Уязвимость присутствовала в версиях с 4.15.1 по 6.9.3. Исправление вошло в бету 6.9.4 и стабильную версию 7.0.1, выпущенную 14 июля. Однако обновление не лечит уже сохранённые HTML-файлы.

Исследователи советуют повторно экспортировать старые чаты после обновления либо открывать прежние копии с отключённым JavaScript.

RSS: Новости на портале Anti-Malware.ru