<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: GitHub инициирован процесс верификации всех SSH-ключей</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html</link>
    <description>В связи с произошедшим (http://www.opennet.ru/opennews/art.shtml?num=33268) на днях инцидентом, в результате которого была продемонстрирована уязвимость, позволяющая осуществить подстановку своего SSH-ключа для любого проекта, GitHub инициирован процесс верификации всех SSH-ключей. Всем пользователям сервиса отправлено уведомление, требующее подтвердить добавленные ранее SSH-ключи через специально созданный web-интерфейс (https://github.com/settings/ssh/audit). До момента подтверждения SSH-ключи считаются неактивными и не могут использоваться для выполнения операций clone/pull/push  с Git-репозиториями GitHub с использованием в качестве транспорта SSH.&lt;br&gt;&lt;br&gt;&lt;br&gt;В уведомлении также сообщается, что никакой активности злоумышленников не было выявлено, но GitHub решил прибегнуть к дополнительным мерам предосторожности, вызванным повышенным вниманием к обеспечению безопасности сервиса. Кроме подтверждения всех ключей, проведён аудит кода GitHub, добавлены дополнительные проверки при добавлении новых ключей (дополнитель</description>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (myhand)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#39</link>
    <pubDate>Thu, 08 Mar 2012 10:32:03 GMT</pubDate>
    <description>&amp;gt; элементарно заблочил выходные адреса, да и всё. так, исключительно жест выпендрёжа перед самим собой.&lt;br&gt;&lt;br&gt;К доктору сходите, пожалуйста.  Это уже что-то с чем-то, мы тут все переживаем за ваше здоровье.&lt;br&gt;&lt;br&gt;&amp;gt; https однозначно вредней, потому что даёт *иллюзию* безопасности.&lt;br&gt;&lt;br&gt;Почему кто-то должен страдать от ваших иллюзий?  Просто не переносите свои фантазии на других, ни для кого кроме вас оные обязательными не являются.&lt;br&gt;&lt;br&gt;&amp;gt; странно употреблять термин &amp;#171;более безопасен&amp;#187; по отношению к двум протоколам, которые никакой безопасности не обеспечивают вообще.&lt;br&gt;&lt;br&gt;&quot;Один из&quot; - это который?  Используя HTTPS не приходится передавать реквизиты доступа в HTTP сеансе как plain-текст.  Наконец, попросту тарболл, который вы скачиваете с гитхаба - действительно окажется с него.  &quot;Более безопасен&quot; (по сравнению с простым HTTP), или вы действительно разницы не видите?&lt;br&gt;&lt;br&gt;&amp;gt; я всего лишь предлагал &amp;#171;вернуть http&amp;#187; и прекратить за меня решать, что мне будет лучше. хотя бы возможностью после логина поставить галку </description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#38</link>
    <pubDate>Thu, 08 Mar 2012 07:42:47 GMT</pubDate>
    <description>&amp;gt; а если линуксовое ведро таким же образом сломать, &lt;br&gt;&lt;br&gt;Да, через дырявую рельсу... которой в ядре ни разу нет, хорошо придумано :)&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#34</link>
    <pubDate>Thu, 08 Mar 2012 07:38:50 GMT</pubDate>
    <description>&amp;gt; Предугадывать более сложные комбинации... Они &lt;br&gt;&amp;gt; вообще-то не софт для Шатла строят.&lt;br&gt;&lt;br&gt;Вообще-то от них зависят тысячи и тысячи людей. Это подразумевает некоторую степень ответственности за свои деяния. Не настолько уж и меньше чем в софте для шаттла.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#33</link>
    <pubDate>Thu, 08 Mar 2012 07:36:07 GMT</pubDate>
    <description>&amp;gt; ты не прав. понимаешь, если у тебя от чего-то засвербило пониже спины, &lt;br&gt;&lt;br&gt;А у вас пониже спины от возможности кого угодно закоммитить вам что угодно не свербит? А озвучьте названия проектов чтоли? Ну чтоб я знал какими проектами ни в коем разе не следует пользоваться по причине наплевательского отношения к собственной безопасности.&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (jesus)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#28</link>
    <pubDate>Thu, 08 Mar 2012 05:09:03 GMT</pubDate>
    <description>ты не прав. понимаешь, если у тебя от чего-то засвербило пониже спины, ты лучше вставь свечку и к врачу сходи. не нужно свои причинные боли изливать публично&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#25</link>
    <pubDate>Wed, 07 Mar 2012 23:33:42 GMT</pubDate>
    <description>&amp;gt; 1. какую программу использовали для организации &amp;#171;чёрного списка&amp;#187;?&lt;br&gt;&lt;br&gt;ferm. элементарно заблочил выходные адреса, да и всё. так, исключительно жест выпендрёжа перед самим собой.&lt;br&gt;&lt;br&gt;&amp;gt; 2. если &#091;предположим что&#093; https нифига не защищает (так как &#091;предположим&#093; что &lt;br&gt;&amp;gt; протокол ущербен) &amp;#8212; то http более безопасен чем https ??? (или &lt;br&gt;&amp;gt; что Вы там хотите предложить в качестве замены https?) &lt;br&gt;&lt;br&gt;странно употреблять термин &amp;#171;более безопасен&amp;#187; по отношению к двум протоколам, которые никакой безопасности не обеспечивают вообще. при этом https однозначно вредней, потому что даёт *иллюзию* безопасности.&lt;br&gt;&lt;br&gt;алсо, я не предлагал &amp;#171;выкинуть https&amp;#187;, я всего лишь предлагал &amp;#171;вернуть http&amp;#187; и прекратить за меня решать, что мне будет лучше. хотя бы возможностью после логина поставить галку &amp;#171;идите нафиг вместе со своим принудительным https, я в курсе и осознаю, чем мне грозит http, и всё равно его хочу.&amp;#187;&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (Xasd)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#23</link>
    <pubDate>Wed, 07 Mar 2012 23:11:10 GMT</pubDate>
    <description>&amp;gt; с омерзением удалился и внёс в &amp;#171;чёрный список&amp;#187;.&lt;br&gt;&lt;br&gt;1. какую программу использовали для организации &quot;чёрного списка&quot;?&lt;br&gt;&lt;br&gt;2. если &#091;предположим что&#093; https нифига не защищает (так как &#091;предположим&#093; что протокол ущербен) -- то http более безопасен чем https ??? (или что Вы там хотите предложить в качестве замены https?)&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (ананим)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#22</link>
    <pubDate>Wed, 07 Mar 2012 23:01:56 GMT</pubDate>
    <description>А ещё бредовее коменты писать умеете?&lt;br&gt;</description>
</item>

<item>
    <title>GitHub инициирован процесс верификации всех SSH-ключей (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/83479.html#16</link>
    <pubDate>Wed, 07 Mar 2012 22:29:36 GMT</pubDate>
    <description>&amp;gt; Фичу чего, ro в одной части админки?)))&lt;br&gt;&lt;br&gt;(вздыхает) весь, весь сайт. &amp;#171;савсэм бэлый!&amp;#187; (ц)&lt;br&gt;&lt;br&gt;&amp;gt; Они вообще-то не софт для Шатла строят.&lt;br&gt;&lt;br&gt;&amp;#8230;поэтому проектировать его и не надо, это пусть репоголовые академики проектируют.&lt;br&gt;&lt;br&gt;&amp;gt; Если бы они все в ro перевили, вот тогда бы их материть &lt;br&gt;&amp;gt; и стоило. Я бы был куда более рассержен, если бы они &lt;br&gt;&amp;gt; оставили только ro, чем наличие этой эфемерной уязвимости.&lt;br&gt;&lt;br&gt;(пожимает плечами) подход к security ясен, спор был ни о чём.&lt;br&gt;&lt;br&gt;&amp;gt; Ваша позиция ясна, желаю адачи на других сервисах!&lt;br&gt;&lt;br&gt;tnx. я-то ничего особого не потерял: ну, одним местом бэкапа меньше. гитхаб тоже не потерял: ну, одним мной меньше. так и разошлись.&lt;br&gt;</description>
</item>

</channel>
</rss>
