GitHub仓库元数据的规模化利用及预防措施
密码学与安全
2019-08-21 v2
摘要
在使用流行的版本控制系统Git时,电子邮件地址是每个单独提交元数据的一部分。当这些提交被推送到如GitHub之类的远程托管服务时,这些电子邮件地址不仅对 fellow 开发者可见,也对旨在利用它们的恶意行为者可见。作为我们研究的一部分,我们创建了一个利用公开可用GitHub API来收集用户数据的工具。对该数据的分析不仅在极短时间内提供对数百万电子邮件地址的访问,而且足够强大和密集以创建定向钓鱼攻击,对所有GitHub用户及其私有的、潜在敏感数据构成巨大威胁。更糟的是,现有的对策未能有效防范此类利用。作为本文的结论和主要结论,我们建议应尽快实施多项预防措施。我们也认为像GitHub这样的公司和知情的软件工程师有责任告知 fellow 开发者关于在公开发布的Git提交中暴露私人电子邮件地址的风险。
引用
@article{arxiv.1908.05354,
title = {Large-Scale-Exploit of GitHub Repository Metadata and Preventive Measures},
author = {David Knothe and Frederick Pietschmann},
journal= {arXiv preprint arXiv:1908.05354},
year = {2019}
}
备注
Added references