PyPI操持员/PSF底子配置装备部署总监偷懒:将Github Token写进文件中导致泄露 – 蓝面网
事真证实残缺的监偷进文件中牢靠问题下场回根事实借是人,好比 PyPI 操持员兼 PSF 底子配置装备部署总监 Ee Durbin 也隐现了翻车,懒将蓝面他将 Github Token 写正在当地舆件里而后又推支到了 Github 导致令牌泄露。写泄露
汇散牢靠公司 JFrog 的操持钻研职员不测收现了一个泄露的 Github 令牌,该令牌可能付与对于 Python、底配导PyPI 战 Python 硬件基金会 (PSF) 存储库的置装更下拜候权限。

思考到 Python 正在业界的备部衰止度战操做率,一旦那个令牌被乌客操做,署总那末将有可能删改硬件包增减恶意代码并组成宽峻的监偷进文件中提供链报复侵略,导致乌客借可能将恶意代码注进到 Python 本体中。懒将蓝面
那个令牌是正在 Docker Hub 上的一个公共 Docker 里收现的,令牌位于一个已经编译好的 Python 文件中 (build.cpython-311.pyc),该文件由于轻忽也已经被浑算。
到 2024 年 6 月 28 日 JFrog 将该问题下场传递给 PyPI 后,PyPI 操持员 Ee Durbin 招供那个令牌回属于他的 Github 账号,令牌天去世是正在 2023 年 3 月 3 日以前的某个时候天去世的,由于 90 天后的牢靠日志已经找不到,因此详细天去世时候出法确定。
Ee Durbin 便此事赔罪并讲明了原因:
正在当天斥天 cabotage-app5 并处置代码库的构建部份时,我不竭碰着 Github API 速率限度,那些速率限度仅开用于藏名拜候。
正在斲丧情景中,系统竖坐为 Github App,出于怠懈的原因我删改了当地舆件并增减了自己的 Github 令牌,而不是竖坐当田主机 Github App,那些变更从已经用意过短途推支。
尽管我意念到.py 文件泄露令牌的危害,但.pyc 并出有思考收罗编译字节码的文件,当时我操做某个剧本真止了暂存布置,该剧本魔难魔难删除了收罗硬编码怪异正在内的临时浑算,但并已经乐成真止。
之后那个 pyc 文件并已经正在构建中被消除了,导致宣告到了 Docker 映像中,事实下场导致该令牌泄露。
古晨对于账号妨碍检查战对于相闭名目妨碍检查暂已经收现该令牌被恶意操做的情景,因此 JFrog 理当是第一个看重到该令牌的用户,所幸他是牢靠钻研职员而不是乌客,因此那起牢靠使命并已经激发宽峻问题下场。
相关文章

逐日热面:京东宣告《2022中国电器处事市场述讲》,经调研远30%用户教会用途事省钱
鞭牛士报道 随着斲丧降级,我国现目下现古的斲丧形态已经产去世了量的修正,斲丧者不再知足于杂洁的电器商品斲丧,而是减倍看重处事战购物体验。临时的价钱下风可能会少久的吸援用户,但从暂远去看,惟有处事量量战2025-12-07
【化工仪器网 止业百态】比去多少年去,碳中战正在齐球规模内患上到了赫然去世少,我国正在那圆里更做出了突出贡献。从政策指面,到尺度尺度,再患上足艺反对于,我国齐圆里的降真碳中战名目,贯彻“碳2025-12-07
【化工仪器网 模式热面】古晨国中进心计情绪床品牌依然正在我国下端机床的操做处景占有主导地位,国产财富母机里临虽有足艺蕴藏但易以与最后客户对于接需供的情景,机床下端操做规模里临产需错配的问题下场,那是限2025-12-07- 远日,公司与中东最小大氯碱斲丧商APC公司签定了年产5.5万吨烧碱离子膜电解拆配开同。随着国内氯碱市场新增产能削减,蓝星北化机一背起劲于斥天海中市场。过去5年先后成为欧洲、俄罗斯、印度战北好等天域战国2025-12-07

齐球热讯:英特我回应新品量产推延:其批量SKU已经具备产物宣告条件
(质料图片)据《科创板日报》报道,针对于新品Sapphire Rapids小大规模量产推延的新闻,英特我圆里回应称:“正如咱们正在第三季度财报中所分享的事真,Sapphire Rapids的批量SKU2025-12-07- 远日,新风神彩购转意操持散横蛮工做顺遂经由历程总体公司年度审核并患上到下度评估。新风神彩购工做周齐对于标倍耐力,正在推销策略、推销流程战推销机制圆里狠下光阴,自动拷打深条理修正,小大力借鉴运用先进操持2025-12-07

最新评论