GitHub 安全团队究竟在做什么?
What does GitHub's security team even do?

我在 GitHub 上发现成千上万个传播病毒的仓库,只需使用标准搜索功能就能轻易找到。这些恶意仓库已存在两年,而 GitHub 坐拥数十亿美元、庞大的安全团队和 AI 技术,却迟迟未能解决。我通过分析恶意仓库的共性,利用简单的搜索语法和 AI 辅助,轻松定位了更多同类仓库。此前我发布文章揭露了 1 万个此类仓库,GitHub 随即删除了它们,但随后新的恶意仓库又源源不断出现,且长达一个月未被处理。微软拥有无限资源,却似乎无法持续对抗这种简单的恶意分发模式。我不禁好奇,GitHub 的安全团队究竟在做什么?
微软是一家年收入数十亿美元的公司,拥有数千名员工、无限的资源以及人工智能技术。
HN 评论区
30- woodruffw
GitHub 对恶意仓库的响应速度往往不尽如人意。不过,根据我和 GitHub 内部人员的交流,我怀疑这是因为他们资源匮乏,而非能力不足或居心不良。
在我看来,这揭示了一个荒谬的现实:情况往往需要先恶化,才能迎来好转。换句话说,Microsoft 可能需要在收入上感受到更多压力(负面营收压力),才会真正重视起自家平台的职责(即不传播恶意软件)。
我们最近看到 GitHub Actions 安全性的改进就是这种逻辑的体现,我预计这里也会重演同样的剧本。
(编辑:为了绝对清楚,我有第一手经验可以证明,GitHub 的安全团队工作极其努力,他们经常在做那种没人会想到、默默无闻且吃力不讨好的“甲板清洁”工作。他们只是资源不足罢了。)
- jmward01
这就像美国的医疗体系。美国医疗体系里几乎没人一开始就是邪恶的,几乎没有任何流程是带着明确的恶意启动的。问题在于,真正的回报只有金钱,所以那些能赚钱的流程和人留了下来,而那些仅仅让事情变得更好、却没能增加收入的流程和人则慢慢消失了。
GitHub 采取这些行动能赚到钱吗?除了“声誉”之外,他们还有任何改善的动力吗?而显然,声誉并没有改变用户的使用习惯。也许这里最关键的问题是:在数据使用、可靠性和监控方面遭受了多次重创之后,为什么大家还没有开始迁移?是什么让你在这些故事曝光后依然继续使用 GitHub?
我有一个建议。PyPi 和类似的包管理器应该开始发布关于项目托管方的安全警告。这最终可以导致来自普遍不安全来源的包被禁止。也许当我们开始看到运行 `pip install XXX` 后出现“警告:来自 github.com 的项目可能包含恶意软件!”时,Microsoft 才会开始倾听。
- sscaryterry
今天的 GitHub 已不再是 2010 年代早中期的那个 GitHub 了。如今它只是 Microsoft 的一个副业,当初买下它只是因为没人想要他们自己的那个。但是,GitHub 很赚钱,而且事实证明它是一个绝佳的训练素材来源。
他们现在只是蹒跚前行。事实上,我认为 Microsoft 想扼杀 GitHub 这个品牌,他们只是做得很慢,在慢慢投毒罢了。