PyPI套件共享平台管理者不慎曝露的GitHub令牌恐波及Python、PyPI、Python软件基金会的运作
支付動態 · 2024-07-17

研究人员揭露不慎曝光的GitHub令牌事故,值得留意的是,这个令牌具备大量Python、PyPI、Python软件基金会的存储库管理员权限,一旦有人取得,后果将不堪设想

而对于这起事故发生的经过,研究人员表示,他们使用自家公司开发的身分凭证扫描引擎进行侦测,结果在其中一个公开的Docker Hub存储库发现重大问题,因为在当中的容器找到前述的私有存取令牌(Personal Access Token,PAT),而这个令牌存在于已经完成编译的Python运行档里。

究竟为何开发人员造成这样的情况,研究人员推测,开发者只是单纯的想要将PAT纳入源码,并运行Python脚本将源码编译成PYC二进位档,然后清除了源码当中的PAT,最终将源码及二进位档一并推送到Docker映像档。

研究人员指出,这起事故代表了开发人员已留意源码是否存在相关机密,并通过IDE或是其他开发工具进行检测来避免外泄,但这样的情况无法确认已编译的文件是否曝险。对此,他们呼吁开发人员应采用新版的GitHub令牌,并限缩能够存取的应用程序及资源范围。

对此,PyPI也公布事故发生的经过。他们在6月28日接获JFrog的通报,随即注销令牌并展开调查,这个令牌在去年创建,曾在去年3月3日、7月20日因推送PYC文件到Docker Hub而曝光,后来到了今年6月21日因为某些原因才移除相关文件。

曝光令牌的开发人员Ee Durbin表示,他在开发cabotage-app项目部分代码基础(codebase)的时候,面临GitHub的API限速的情况,因而偷懒将自己的PAT加入本机文件,并不慎在PYC文件纳入机密。由于本机应用程序在共享磁区的Docker环境运行,含有PAT的PYC文件因特定配置文件未过滤而流出。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
首页
游戏
合作
发现
我的