Git-Signaturen sind manipulierbar: Forscher brechen die Integrität von Commit-Hashes
Git Hash Chain Malleability

Eine neue Studie zeigt, dass signierte Git-Commits nicht so unveränderlich sind wie angenommen. Angreifer ohne Zugriff auf den Signaturschlüssel können einen zweiten, gültig signierten Commit mit identischem Baum und Metadaten erzeugen – nur der Hash unterscheidet sich. Möglich wird das durch inhärente Flexibilität in Datenformaten wie ECDSA-Signaturen, OpenPGP-Subpaketen und DER-Kodierung. Die Angriffe funktionieren gegen lokale Verifikation und hinterlassen dauerhafte "Verified"-Badges auf Plattformen wie GitHub. Die Autoren zeigen drei konkrete Methoden und diskutieren die Folgen für Hash-basierte Sicherheitsmechanismen wie Dependency Pinning und reproduzierbare Builds.
Wir zeigen, dass diese Invariante nicht gilt: Jeder signierte Commit kann ohne Zugriff auf den Signaturschlüssel und ohne SHA2 zu brechen, in einen zweiten, unterschiedlichen Commit mit identischem Baum, identischen Metadaten und gültiger Signatur umgewandelt werden – nur der Commit-Hash unterscheidet sich.