研究发现,攻击者利用伪造时间戳等方式在GitHub上传播恶意代码
时间:2025-11-26 19:51:42 出处:IT资讯阅读(143)
当开发人员在GitHub上寻找开源项目时,研究发现会习惯对其元数据进行检查 ,攻击但研究发现 ,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份 ,而不应仅停留于对元素据表面的传播检查 。
通常 ,恶意开发人员在GitHub上寻找开源项目时,研究发现会倾向于选择那些活跃的攻击、有积极维护记录的亿华云利造贡献者所提供的项目 ,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新、间戳具体的等方代码更新内容以及时间戳,相对而言 ,拥有较多的更新反映了贡献者对这个项目的重视 ,项目得到了较好的维护与优化。
但根据Checkmarx的说法 ,源码库攻击者可以轻松伪造这些记录。报告称 ,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图,显示用户在一段时间内的活跃程度,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录 ,使之看起来已经平台上活跃了很长时间 。


利用git set更改本地两个环境变量 ,从而在 GitHub 上显示伪造的时间戳
类似的建站模板