中文

Github 数据暴露及利用 GraphQL 安全设计缺陷访问被屏蔽数据

密码学与安全 2020-05-28 v1 网络与互联网体系结构

摘要

本研究旨在说明如何利用 GraphQL 轻易地获得对 Github 中被禁用或屏蔽的仓库的数据访问权限。存在多种可能使你失去 Github 仓库访问权限的情况:当你使用 Github 服务的付费版本但未支付月费,或者当你从美国制裁名单上的国家使用 Github。拥有一个具有恶意用途的不安全仓库也可能使你的仓库进入 Github 黑名单。在所有这些情况下,Github 会屏蔽并禁用你的仓库,你将失去对文件、代码和项目资源的访问。在此,我们将讨论一名道德黑客如何借助 GraphQL 功能获取所有这些被屏蔽数据的过程。

关键词

引用

@article{arxiv.2005.13448,
  title  = {Github Data Exposure and Accessing Blocked Data using the GraphQL Security Design Flaw},
  author = {Shahriar Yazdipour},
  journal= {arXiv preprint arXiv:2005.13448},
  year   = {2020}
}

备注

4 pages, conference paper