تم كشف مفتاح RSA SSH الخاص من GitHub عن طريق الخطأ في المستودع العام

تم كشف مفتاح RSA SSH الخاص من GitHub عن طريق الخطأ في المستودع العام

تم الكشف عن مفتاح RSA SSH الخاص بـ GitHub عن طريق الخطأ في ذكاء بيانات PlatoBlockchain في المستودع العام. البحث العمودي. منظمة العفو الدولية.

استبدلت GitHub ، وهي شركة تابعة لشركة Microsoft ، مفاتيح SSH الخاصة بها بعد أن نشر شخص ما عن غير قصد جزء مفتاح مضيف RSA SSH الخاص به من مخطط التشفير في مستودع GitHub مفتوح.

في حين أن البعض قد يقفز في حالة إنذار ، بافتراض أن المفاتيح الخاصة قد تم كشفها بسبب النية الخبيثة لممثل التهديد، في الحقيقة ، حدث هذا بسبب خطأ بشري. توجد إصدارات خاصة وعامة من مفاتيح SSH ، وعلى الرغم من إمكانية مشاركة المفاتيح العامة أو نشرها ، فمن الضروري الاحتفاظ بالمفاتيح الخاصة ... بشكل جيد ، خاصة. على الرغم من أن GitHub لم تكشف عمن نشر المفاتيح أو مكان نشرها ، نشر المسؤولون على مدونتهم شرحًا للموقف.

"اكتشفنا هذا الأسبوع أن المفتاح الخاص RSA SSH الخاص بـ GitHub.com تعرض لفترة وجيزة في مستودع GitHub العام. لقد عملنا على الفور لاحتواء التعرض وبدأنا التحقيق لفهم السبب الجذري والتأثير. لقد أكملنا الآن استبدال المفتاح ، وسيشاهد المستخدمون التغيير خلال الثلاثين دقيقة القادمة ، " ذكر GitHub في منشور المدونة.

استبدلت GitHub مفتاح مضيف RSA SSH لحماية مستخدميها من احتمال أن يكون الخصم قد رأى المفتاح الخاص. يمكن لممثلي التهديد استخدامه لمراقبة عمليات المستخدمين أو انتحال شخصية GitHub لهجمات المتابعة. 

أوضح منشور المدونة أن التغيير لا يؤثر على أي بيانات للعميل ، ولا يتطلب أي تغيير لـ ECDSA أو Ed25519 ، أو البنية التحتية لـ GitHub - فقط العمليات "عبر SSH باستخدام RSA."

إذا رأى المستخدمون رسالة تحذير ، فسيلزمهم إزالة المفاتيح القديمة من خلال ثلاثة خيارات: تحديث الملف يدويًا لإزالة الإدخال القديم ؛ تشغيل أمر جديد أدرجته GitHub في مدونتها ؛ أو عبر التحديثات التلقائية إذا تم تشغيلها. بمجرد أن يرى المستخدمون بصمة الإصبع "SHA256: uNiVztksCsDhcc0u9e8BujQXVUpKZIDTMczCvj3tD2s" ، سيكونون قد تحققوا من أن مضيفيهم متصلون بمفتاح RSA SSH الجديد.

مواكبة أحدث تهديدات الأمن السيبراني ونقاط الضعف المكتشفة حديثًا ومعلومات خرق البيانات والاتجاهات الناشئة. يتم تسليمها يوميًا أو أسبوعيًا مباشرة إلى صندوق بريدك الإلكتروني.

الطابع الزمني:

اكثر من قراءة مظلمة