موقع github أعاد تفعيل عضوية الروسي homakov ( هذه عضويته في github ). إذا كان لديك مشروع على github فأكيد أنك تعرف قصته ، أو على الأقل تعرف أن مشاريعك كان يمكن أن تتعرض للتخريب بسبب خلل أمني اكتشفه هذا الروسي.
هذا الشاب الروسي ( عمره 18 سنة :( ) يبدو ذكي ( أكره الروس ، لكنهم عباقرة بشكل فضيع ، هم و اليهود لديهم جينات غير طبيعية ) . اكتشف خلل أمني في rails و هو إطار عمل لتطوير تطبيقات الويب مكتوب بلغة روبي ، ( لا أعرف شيء عن هذا الخلل ، لكنه يقول أنه bad practice يقود إلى ثغرة أمنية خطيرة ) . قام هذا الشاب بفتح Issue في صفحة rails على github . تستطيع تشاهد السجال هنا ، حاول يشرح الموضوع ، وبما أنه شاب " طائش " كان يبدو و كأنه " ثقيل دم " ، بسبب إصراره على توضيح الخطأ و كانت أغلب الردود سلبية ، وجهت له عبارات سيئة مثل " أنت trolling و مزعج و غير مؤدب و نحو ذلك ... الرجل استشاظ غضباً و أوضح لهم أن github مصاب بهذه الثغرة ( حيث أنه مكتوب بألـ Rails كما فهمت ) ، ولما وجد أنه لا مجيب قرر أن يبدأ بالتطبيق العملي ، فبدأ بمشروع Rails على github ، و استطاع أن يحقن " public key " ، يمكنه من الحصول على الصلاحيات اللازمة للكتابة و القراءه من و إلى هذا المستودع. بمعنى ، سيطر بشكل كامل على مستودع Rails على github . قام برفع بعض الأشياء التجريبية على هذا المستودع ، ثم انتقل إلى مشروعين آخرين وقام بنفس المهمة ، ثم انتقل إلى مواقع أخرى مكتوبة بالـ Rails و استطاع اختراقها . علمت github بالموضوع ، غضبت عليه ، جمدت عضويته . الشاب الروسي تحطّم ، فهو وضع شعار github كـ "تاتو" على عضده الأيسر لشدة حبّه لـ github ثم يتفاجأ بأن github أوقفوا حسابه ! حجتهم أنه خالف القوانين ، و حجته أنه لم يفعل شيء مؤذي ، كل ما قام به هو إثبات خطورة هذه الثغرة ، و أنه كان قادراً على تنفيذ ضربة أقوى لكنه يحب github . بعد مدة صغيرة ، هدأت النفوس و أعادت github حساب هذا الشاب.
شرح طريقة استغلال الثغرة في github ( تم اصلاحها ) /
http://homakov.blogspot.com/2012/03/how-to.html
الشاب الروسي يحب github :
http://homakov.blogspot.com/2011/07/octocat-tattoo.html
الإعلان الأول من github /
https://github.com/blog/1068-public-key-security-vulnerability-and-mitigation
الإعلان الثاني من github ، و قد تم رفع الحظر عن عضوية الشاب :
https://github.com/blog/1069-responsible-disclosure-policy
github شبكة اجتماعية ، و العلاقة جيدة بين إدارة الموقع و أعضائه .
github قامت ببعض الأمور الأمنية مثل : إرسال تنبيه عند كل إضافة لـ public key على حسابك ، و إيقاف جميع keys السابقة لتفعيلها لاحقاً بشكل يدوي . و أمور أخرى ، تساعد على تنبيهك في حال إضافة key دون علمك بسبب خطأ أمني .



