01
Sí, la insígnia verda "Verified" de GitHub es pot falsificar
La insígnia certifica que una signatura criptogràfica és vàlida i vinculada a un compte, no que aquella persona escrivís o revisés el codi, ni que la cadena de commits no s'hagi recomposat en algun punt.
02
El vector real: la insígnia no distingeix qui va revisar el codi
Els merges fets des de la interfície web de GitHub els signa el bot "web-flow", no els autors originals dels commits que contenen. La insígnia verda al commit de merge no garanteix que cada commit individual el signés qui diu haver-lo escrit.
A Blurtek auditem la configuració real del teu repositori i CI/CD, no la insígnia de màrqueting de GitHub.
Solicitar diagnóstico