Hacker News 中文摘要

RSS订阅

GitHub安全团队到底做什么? -- What does GitHub's security team even do?

文章摘要

GitHub上存在数千个传播恶意软件的仓库,已持续两年未被解决。文章通过分析这些仓库的常见模式,质疑拥有庞大资源、安全团队和AI技术的GitHub为何未能有效处理这一问题。

文章总结

好的,这是根据您的要求,对原文进行中文重述和精简后的版本:

标题:GitHub 安全团队到底在做什么?

目前,GitHub 上仍有数千个仓库在分发恶意软件。任何人都能通过 GitHub 的标准搜索功能找到它们,无需特殊知识。这些仓库已经存在两年了。GitHub 拥有数十亿美元、一个安全团队和人工智能,为什么两年都没解决这个问题?

首先,我们分析已发现的恶意仓库,找出它们的共同模式,然后用这些模式去查找更多。

这些仓库的 README 文件里都包含一个指向木马压缩包的链接。它们结构相似,标题几乎相同,且每个标题都包含一个表情符号。利用这个特征,我们可以搜索标题“📥 Download”来查找其他仓库。

在 GitHub 搜索栏输入 path:readme.md "## 📥 Download",结果中会混入大量合法仓库。我们可以通过添加 .zip 搜索条件来优化:path:readme.md "## 📥 Download" ".zip"

但结果仍不精确。所有压缩包链接都指向 githubusercontent.comgithub.com,且文件名包含版本号(如“Software-3.6.zip”)。我们可以用正则表达式来精确匹配这类链接。例如:path:README.md /raw\.githubusercontent\.com\/.*\d+\.\d+\.zip|github\.com\/.*\/raw\/refs\/heads\/.*\d+\.\d+\.zip/。输入这个查询,就能找到分发木马压缩包的仓库,结果数量从111到4400不等。

然而,这个搜索模式是基于我们已有的恶意仓库列表推导出来的。也许 GitHub 安全团队没有这些仓库?或者不知道这个通用模式?

一个月前,我发表了一篇文章,详细分析了这个模式,并编写了一个脚本,找到了1万个这样的仓库。我将所有仓库列表和脚本都发布在了 GitHub 上。这篇文章登上了 Hacker News 首页,其他网络安全网站也报道了此事。

GitHub 的应对措施是:删除了脚本找到的所有1万个仓库。仅此而已,没有其他行动。

更糟的是,几小时后我再次运行脚本,发现了新的仓库并更新到文章中。这些新仓库整整一个月都没有被屏蔽。GitHub 只需要打开我的文章,获取新链接并屏蔽它们,但这对他们来说似乎太难了。

由此可以得出结论:GitHub 完全清楚这种恶意软件分发模式。

我无法理解为什么会出现这种情况。微软是拥有数十亿美元营收的巨头,有数千名员工、无限资源和人工智能。他们只需要安排一个普通员工花几天时间,用 Copilot 就能找到并屏蔽所有这些仓库。

我从未在大公司工作过,无法想象 GitHub 内部的具体决策流程,或者经理们要经历怎样的官僚噩梦才能开始打击恶意仓库。但他们在第一篇文章发布后几小时内就删除了1万个仓库。

为什么他们就此止步,不再采取进一步行动?

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 资源不足导致响应迟缓(认可度较高)

    • 评论2指出GitHub安全团队“资源匮乏”(under-resourced),而非能力或恶意问题。
    • 评论3强调“安全是成本中心”(security is a cost-center),只有对收入产生更大冲击时企业才会投入。
    • 评论8推测“Jira工单未要求进一步行动”(further action was not requested in the Jira ticket),团队因超负荷而无法深入。
  2. 技术挑战与策略局限(认可度中等)

    • 评论12认为“基于字符串的签名封锁是脆弱的”(blocking on a string signature is almost always worthless),且威胁者会快速适应。
    • 评论5指出“一旦开始封锁,就会陷入军备竞赛”(it will become an arms race),并面临误报和社区压力。
  3. 商业动机与平台责任缺失(认可度较高)

    • 评论2、3、5、7均认为微软/GitHub缺乏经济激励去主动治理恶意仓库,除非负面收入压力增大。
    • 评论7类比美国医疗体系:“只有赚钱的流程得以保留”(processes that generate money stay),而安全改进不直接创收。
    • 评论6质疑GitHub已成为微软“副业”(side-gig),甚至可能被“缓慢扼杀”(killing the GitHub brand)。
  4. 用户应对与替代方案(认可度较低)

    • 评论4建议“在GitHub和你之间放置可控的中间层”(put something between you and GitHub that you can control)。
    • 评论7提议PyPi等包管理器发布“来自github.com的项目可能包含恶意软件”的警告。

平衡性说明:
- 多数评论批评GitHub响应不力,但评论12为技术复杂性辩护,认为“大规模防垃圾/恶意软件问题尚未解决”(Preventing spam or malware problems at scale... to date not solved well)。
- 评论1引用“汉隆剃刀”(Hanlon's razor),认为GitHub可能只是选择了“最简单的解决方案”(easiest possible solution),而非恶意。
- 评论2补充说明安全团队“工作极其努力”(work extremely hard),只是资源不足。