Tornar al blog
Ciberseguretat

La insígnia verda 'Verified' de GitHub es pot falsificar: què implica

Insígnia Verified de GitHub: es pot falsificar per errors d'identitat i malleability de la cadena de hash. Què implica per a la cadena de subministrament.

Blurtek
6 min lectura77 palabras
01

Sí, la insígnia verda "Verified" de GitHub es pot falsificar

La insígnia certifica que una signatura criptogràfica és vàlida i vinculada a un compte, no que aquella persona escrivís o revisés el codi, ni que la cadena de commits no s'hagi recomposat en algun punt.

02

El vector real: la insígnia no distingeix qui va revisar el codi

Els merges fets des de la interfície web de GitHub els signa el bot "web-flow", no els autors originals dels commits que contenen. La insígnia verda al commit de merge no garanteix que cada commit individual el signés qui diu haver-lo escrit.

A Blurtek auditem la configuració real del teu repositori i CI/CD, no la insígnia de màrqueting de GitHub.

Solicitar diagnóstico