GitHub ปรับบริการ GitHub Actions ให้เจ้าของโครงการต้องยืนยันรัน workflow ทุกครั้งเมื่อมี pull request จากภายนอก หลังจากก่อนหน้านี้มีคนร้ายสร้าง pull request รันโค้ดขุดเงินคริปโตจนกระทั่งนักพัฒนาเจ้าของโครงการถูกแบน
แนวทางใหม่นี้ผู้ดูแลโครงการจะต้องยืนยันรัน workflow เองทุกครั้งที่มี pull request เข้ามาใหม่ โดยผู้ดูแลโครงการที่มีสิทธิ์ write access เท่านั้น และหากมีการแก้ไขโค้ดเข้ามาใหม่ก็ต้องยืนยันใหม่อีกครั้ง
นอกจากแนวทางการยืนยันก่อนรัน workflow แล้ว ทาง GitHub ยังแก้เงื่อนไขบริการ เน้นแบนบัญชีผู้ส่ง pull request ขุดเงินคริปโตแทนที่จะไปแบนเจ้าของโครงการที่เป็นเหยื่อจากการส่ง pull request เหล่านี้
แนวทางนี้ทำให้ผู้ดูแลโครงการโอเพนซอร์สจะมีงานมากขึ้นเพราะไม่สามารถปล่อยให้ workflow รันอัตโนมัติก่อนเข้าตรวจสอบ pull request ได้อีกต่อไป แต่ทาง GitHub ก็ระบุว่าได้พูดคุยกับนักพัฒนาแล้วว่าแนวทางนี้เป็นแนวทางที่สมดุล แต่หลังจากนี้จะเพิ่มการตั้งค่าให้เจ้าของโครงการปรับแต่งได้มากขึ้น
ที่มา - GitHub

on
จิตใจทำด้วยอะไร สร้าง PR
mossila Mon, 26/04/2021 - 14:53
จิตใจทำด้วยอะไร สร้าง PR ขุดเหรียญเนี่ย
เมื่อนักพัฒนานั้นต้องการแก้ไข
peat_psuwit Mon, 26/04/2021 - 19:21
อ่านตรงนี้แล้วงงๆ ครับ ปกติ commit ใน Git มันแก้ไม่ได้นะครับ ถ้าแก้ (เช่นใช้
git commit --amend) ก็จะถือเป็น commit ใหม่ครับ ดังนั้นน่าจะแก้ให้รันโดยไม่ต้องอนุญาตใหม่ไม่ได้นะครับโอ้ ผมน่าจะเข้าใจผิด
lew Mon, 26/04/2021 - 19:41
In reply to เมื่อนักพัฒนานั้นต้องการแก้ไข by peat_psuwit
โอ้ ผมน่าจะเข้าใจผิด
แก้ไขแล้วครับ
ขุดกันทั้งแผ่นดิน
avaya Tue, 27/04/2021 - 09:34
ขุดกันทั้งแผ่นดิน
แล้วโครงการที่ถูกแบนไปแล้วจาก
IDCET Tue, 27/04/2021 - 09:59
แล้วโครงการที่ถูกแบนไปแล้วจากเหตุการณ์แบบนี้ จะทำยังไงเนี่ย ปล่อยให้สูญเปล่าเหรอ
คงต้องแจ้ง resolve เป็นรายๆ
lew Tue, 27/04/2021 - 11:14
In reply to แล้วโครงการที่ถูกแบนไปแล้วจาก by IDCET
คงต้องแจ้ง resolve เป็นรายๆ ไปล่ะครับ
ผมว่าเจ้าของโครงการที่ลักไก่ขุดเองก็พอมี เคสนี้คือโดนยิง PR มาขุด