Aidan Marlin นักวิจัยด้านความปลอดภัยรายงานว่านักพัฒนาจำนวนเกือบ 4,500 คนอัพโหลดไฟล์ cookie จากเบราว์เซอร์ที่ตัวเองใช้งานอยู่เข้าไปยัง GitHub ส่งผลให้คนร้ายสามารถสวมรอยแทนนักพัฒนาเหล่านี้ไปยังทุกบริการที่ล็อกอินทิ้งไว้ได้
ไฟล์ฐานข้อมูล cookie ในไฟร์ฟอกซ์คือ cookies.sqlite ปกติแล้วจะอยู่ในโฟลเดอร์ของไฟร์ฟอกซ์เอง ไม่แน่ชัดว่าทำไมนักพัฒนาจำนวนหนึ่งจึงอัพโหลดไฟล์เหล่านี้ขึ้น GitHub
ปัญหาการเผลออัพโหลดกุญแจล็อกอินต่างๆ เข้าไปยัง GitHub เป็นปัญหาเรื้อรังในช่วงหลายปีที่ผ่านมา โดยทาง GitHub เองก็พยายามสู้กับปัญหานี้ด้วยการเปิดบริการ Token Scanning แจ้งเตือนว่าเผลออัพโหลดกุญแจเข้าไปในโค้ดหรือไม่ แต่การอัพโหลดฐานข้อมูล sqlite เช่นฐานข้อมูลของ cookie เบราว์เซอร์ครั้งนี้น่าจะไม่อยู่ในรูปแบบที่ GitHub ช่วยตรวจสอบให้
ที่มา - The Register

ภาพโดย Boskampi
on
คงลืมใส่ .gitignore
WattZ Sun, 21/11/2021 - 17:04
คงลืมใส่ .gitignore
แต่เอาไฟล์ไปวางใน repo ทำไม :
lew Mon, 22/11/2021 - 00:09
In reply to คงลืมใส่ .gitignore by WattZ
แต่เอาไฟล์ไปวางใน repo ทำไม :/
นั้นสิครับ เอาขึ้นไปไว้ทำไม
iCyLand Tue, 23/11/2021 - 16:35
In reply to แต่เอาไฟล์ไปวางใน repo ทำไม : by lew
นั้นสิครับ เอาขึ้นไปไว้ทำไม เพราะกว่าจะเข้าถึง db ของ cookie ได้ไม่ง่าย
ผมอยู่หนึ่งในนั้นหรือป่าวนะ
boyphongsakorn Sun, 21/11/2021 - 17:24
ผมอยู่หนึ่งในนั้นหรือป่าวนะ
ผมเขียนโปรแกรมโดยใช้ Electron
ผมอาจจะเผื่ออัพขึ้นไปก็ได้นะ ?
น่าสนใจว่าอัพขึ้นไปได้ไง
btoy Sun, 21/11/2021 - 18:10
น่าสนใจว่าอัพขึ้นไปได้ไง
ตอนนี้ github เป็นของใครครับ
N Pack Sun, 21/11/2021 - 18:52
ตอนนี้ github เป็นของใครครับ
microsoft ครับ
modernelf Sun, 21/11/2021 - 19:43
In reply to ตอนนี้ github เป็นของใครครับ by N Pack
microsoft ครับ
web.config, app.config
SomeThing Sun, 21/11/2021 - 22:22
web.config, app.config ยังเอาขึ้นไปตั้งไม่รู้เท่าไรเลย 555 ไอที่เป็น local ip, local server ยังไม่ค่อยอันตรายเท่าไร แต่บางที่มีพ่วงมาทั้ง config smtp, ssh password เต็มๆ เลย
พวกนี้ยังไงก็ต้องเอาขึ้น
deaknaew Sun, 21/11/2021 - 23:17
In reply to web.config, app.config by SomeThing
พวกนี้ยังไงก็ต้องเอาขึ้น ไม่ขึ้น app/web ก็ทำงานไม่ได้ ปกติถ้าให้เขียนดีๆก็แยกไฟล์ เป็น configsource
สงสัยจะลืมกัน
SomeThing Mon, 22/11/2021 - 15:31
In reply to พวกนี้ยังไงก็ต้องเอาขึ้น by deaknaew
สงสัยจะลืมกัน
เคยทำงานในบ.สตาร์ทอัพนึงที่
whitebigbird Sun, 21/11/2021 - 23:34
เคยทำงานในบ.สตาร์ทอัพนึงที่ cto มี mindset แบบว่า "ใครมันจะมาสนใจ web เกิดใหม่คนใช้วันละหลักพัน" ปรากฎว่าโดนแฮกฝังมัลแวร์ต้องมาตามแก้กันอีก
พวกนี่น่าจะเป็นบอทแฮครันหาช่อ
deaknaew Mon, 22/11/2021 - 01:30
In reply to เคยทำงานในบ.สตาร์ทอัพนึงที่ by whitebigbird
พวกนี่น่าจะเป็นบอทแฮครันหาช่องโหว่ไปเรื่อยหล่ะมั้ง
ที่ผมจะบอกคือ
whitebigbird Mon, 22/11/2021 - 12:09
In reply to พวกนี่น่าจะเป็นบอทแฮครันหาช่อ by deaknaew
ใช่ครับ มันสแกนเอาเลย มันไม่ได้เจาะจงเป็นพิเศษ
ที่ผมจะบอกคือ คนที่อัพไฟล์คุกกี้ของตัวเองขึ้น github นี่มันก็ประหลาดเกิน เพราะปกติแล้วคุกกี้มันไม่ได้อยู่ใน repo dir อยู่แล้ว
การอัพคุกกี้น่าจะตั้งใจอัพเพื่อช่วยให้ทดสอบบางอย่างกับ code ใน repo นั้นๆ ได้ง่ายขึ้น
โดยคิดว่า "ใครมันจะมาสนใจ repo ส่วนตัว" ว่าแล้วก็อัพคุกกี้ขึ้น GH เหมือนวางกุญแจเซฟไว้หน้าบ้านเลยฮะ