<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Утечка токена для полного доступа к GitHub-репозиториям проекта Python</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html</link>
    <description>Исследователи из компании JFrog обнаружили в составе Docker-образа &quot;cabotage-app&quot; токен, предоставляющий доступ с правами администратора к репозиториям  Python, PyPI и Python Software Foundation на GitHub. Токен был найден в бинарном  файле &quot;__pycache__/build.cpython-311.pyc&quot; с прокэшированным скомпилированным байткодом...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61531&lt;br&gt;</description>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (Бывалый Смузихлёб)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#134</link>
    <pubDate>Tue, 16 Jul 2024 16:14:10 GMT</pubDate>
    <description>&amp;gt; вишенкой на торте - КТО это все организовал &lt;br&gt;&lt;br&gt;ви таки имеете что-то против гомо-нигг после прочтения КоК&apos;а !?&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#133</link>
    <pubDate>Tue, 16 Jul 2024 05:23:02 GMT</pubDate>
    <description>&amp;gt; Вопрос не &quot;что&quot;, а &quot;зачем&quot;. Зачем что-то &quot;оставшееся&quot; копируется куда-то, ещё и автоматически.&lt;br&gt;&lt;br&gt;потому что COPY allthishit.tar /&lt;br&gt;а в нем целиком хомяк или вообще вся виртуалочка разработчика-директора, потому что таков путь.&lt;br&gt;&lt;br&gt;Причем если после этого в том же докерфайле зачем-то еще запустить скопированное - оно кэш  перегенерит, но в нижнем слое оригинал-то останется на память.&lt;br&gt;&lt;br&gt;&amp;gt; Или так и было задумано: массы нажимают левой пяткой кнопочку, кеш копируется. &lt;br&gt;&lt;br&gt;ну дыркер примерно так и работает, но оно в staging копируется, насколько я понимаю - без явного ADD или COPY его содержимое в образ не попадет ни при каких условиях.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#132</link>
    <pubDate>Tue, 16 Jul 2024 02:51:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если ему не надо исполняться, зачем он тогда вообще нужен?&lt;br&gt;&amp;gt; это кэш, блжд. Оставшийся от предыдущего запуска.&lt;br&gt;&lt;br&gt;Вопрос не &quot;что&quot;, а &quot;зачем&quot;. Зачем что-то &quot;оставшееся&quot; копируется куда-то, ещё и автоматически.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; - А давайте поищем в самом неожиданном месте!&lt;br&gt;&amp;gt; место совершенно ожидаемое, куча &quot;исследователей безопастносте&quot; развлекается grep X-Auth-Token &lt;br&gt;&amp;gt; и подобным по шитхабу и дыркерхапу, кто-то просто налажал с угадавом &lt;br&gt;&amp;gt; типа файла и случайно залез в бинарники (или не налажал и &lt;br&gt;&amp;gt; не случайно, а просто имел время и вдохновение - машина железная, &lt;br&gt;&amp;gt; пусть греп потрудится). А оно там возьми и найдись!&lt;br&gt;&lt;br&gt;Или так и было задумано: массы нажимают левой пяткой кнопочку, кеш копируется. :) А лажали те, кто оптимизировал поиск, исключая неподходящие типы.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Ну не может же быть, что у них это дело поставлено на поток, и опубликовали эпичный но &lt;br&gt;&amp;gt;&amp;gt; бесполезный для них фейл.&lt;br&gt;&amp;gt; атака на supply chain чуть ли не всей цивилизации пакости - и &lt;br&gt;&amp;gt; вдруг - бесполезная?&lt;br&gt;&lt;br&gt;По сравнению с остальными, про кото</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (aname)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#131</link>
    <pubDate>Mon, 15 Jul 2024 18:08:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; лучше сразу в докерфайл &lt;br&gt;&amp;gt;&amp;gt; В каком- то смысле, тебя услышали &lt;br&gt;&amp;gt; да, но можно же было сделать - КРОСИВО!&lt;br&gt;&amp;gt; (и дыркерфайл закомитить кстати в гит, одним выстрелом отстрелить два яйца) &lt;br&gt;&lt;br&gt;Может скоро и такое узреем&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#129</link>
    <pubDate>Mon, 15 Jul 2024 17:51:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt;На сей раз пронесло.&lt;br&gt;&amp;gt; С чего ты решил, что пронесло?&lt;br&gt;&lt;br&gt;да, я вот тоже хорошо информированный оптимист.&lt;br&gt;&lt;br&gt;&amp;gt; в этом признается, может они сейчас чтобы не наводить панику по &lt;br&gt;&amp;gt; тихому делают аудит?! Если все же пронесло - промолчат, а если &lt;br&gt;&lt;br&gt;Как будто они - умеют?!&lt;br&gt;&lt;br&gt;Тебя б так пронесло, подумал Мюллер.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#128</link>
    <pubDate>Mon, 15 Jul 2024 17:50:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Проведённый разработчиками Python аудит активности в репозиториях на GitHub не выявил сторонних попыток доступа &lt;br&gt;&amp;gt; а жаль. типичный современный айти. разработчики, которые не знают, как на низком &lt;br&gt;&lt;br&gt;дык. они и провели аудит активностей. ничего не аудитится, потому что аудитлог стерт. Все хорошо и просто прекрасно.&lt;br&gt;&lt;br&gt;&amp;gt; уровне работает их язык, дыркер... вот нашелся бы какой хакер на &lt;br&gt;&amp;gt; них.&lt;br&gt;&lt;br&gt;главное чтоб нашедшиеся не передрались&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#127</link>
    <pubDate>Mon, 15 Jul 2024 17:49:02 GMT</pubDate>
    <description>&amp;gt; Чукча не читатель? Там токен от всего прода &lt;br&gt;&lt;br&gt;только у дура4ков которые логают нефильтрованный юзеринпут. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#126</link>
    <pubDate>Mon, 15 Jul 2024 17:47:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; лучше сразу в докерфайл &lt;br&gt;&amp;gt; В каком- то смысле, тебя услышали &lt;br&gt;&lt;br&gt;да, но можно же было сделать - КРОСИВО!&lt;br&gt;(и дыркерфайл закомитить кстати в гит, одним выстрелом отстрелить два яйца)&lt;br&gt;</description>
</item>

<item>
    <title>Утечка токена для полного доступа к GitHub-репозиториям прое... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/134265.html#125</link>
    <pubDate>Mon, 15 Jul 2024 14:22:39 GMT</pubDate>
    <description>Чукча не читатель? Там токен от всего прода&lt;br&gt;</description>
</item>

</channel>
</rss>
