Security Lab

Git

Открыл папку с кодом — и уже поздно. GitSpawn атакует Claude Code, Grok, Qwen и другие ИИ-агенты

GitSpawn заставляет ИИ-помощников запускать чужие команды ещё до первого запроса.

Развернули Gitea с открытой регистрацией? Поздравляем, хакеры уже тайно майнят на вашем сервере

Высший уровень угрозы грозит полной компрометацией сетевой инфраструктуры.

Claude удалил 700 ГБ данных разработчика после того, как его попросили быть осторожнее с очисткой файлов

Попытка сделать простой скрипт безопаснее привела к совершенно обратному результату.

Опять виноваты админы: Забытая папка .git на 28 тысячах серверов слила в сеть ключи AWS и Stripe

Открытые Git-репозитории оказались опаснее исходного кода.

Открыл проект посмотреть, а компьютер уже работает на Пхеньян. Как северокорейские хакеры перехитрили программистов

Socket нашла 162 вредоносных артефакта в кампании, которую связывают с северокорейским кластером Contagious Interview.

Git хорош для кода, но пасует на гигабайтах текстур. Epic Games выпустила свою систему контроля версий Lore на Rust

Система Lore делает большие файлы полноценной частью репозитория, а не дополнительным модулем.

Инструкция по «самовзлому»: просто оставьте папку «.git» в публичной части вашего сайта

Хакеры ценят такую щедрость, особенно если речь о секретных доступах.

Открыл README — потерял сервер. В Anthropic хотели упростить жизнь разработчикам, но случайно дали взломщикам ключи от их систем

Кажется, в погоне за эффективностью про базовую цифровую гигиену просто забыли.

66 лет COBOL и «бессмертный» C. Какие технологии будут работать в 2100 году — и почему мы не сможем от них избавиться?

Когда стандарт умирает, вместе с ним застревают годы чужой работы.

Символ "\n" — и полный контроль даже при базовой защите. Теперь это RCE в OpenSSH

Как особенность генерации ProxyCommand в популярном инструменте делает его целью для Git-атак.

«Хватит засорять код!» — Линус Торвальдс грозит отклонять pull request'ы за мусорные ссылки

В коммитах должны оставаться только ссылки с реальной пользой.

CISA объявила «красный код». Федеральные сети атакованы — времени почти не осталось

Три критические бреши превратили защищённые платформы в открытые двери.

Git дарит миллионам разработчиков SHA-256. Двадцать лет ожидания оправданы

Версия 2.51 хоронит SHA-1 и открывает новую эру безопасности для всех проектов.

Вы не изменили коммит — вы изменили прошлое. А потом никто не смог это доказать: новая техника атаки Commit Stomping

Пять лет назад злоумышленник закопал фрагмент кода, а сегодня он активировался.

.git/config — новая дверь в облако: одна директория рушит DevOps-инфраструктуру

Yачалась глобальная охота за исходниками.

Рекордная волна сканирования .git/config: более 4800 IP за двое суток — и это только начало

CVE-2021-23263 может стоить вам всей истории коммитов.

От Git до черного рынка: как заработать миллион на слабой защите

Куда ведут следы похищенных из Git данных?

Год бездействия: почему Gogs игнорирует критические 0day-уязвимости в своём продукте

Атаки способны затронуть тысячи разработчиков по всему миру.

Git латает дыры: сразу пять исправлений делают работу с репозиториями безопаснее

С обновлением до версии 2.45.1 рекомендуется не затягивать.

Mozilla переносит разработку своего браузера на GitHub. Для чего это нужно?

Возможно, у разработчиков Firefox наконец появится время на отдых.