Araştırma, Doğrulanmış GitHub İşlemelerinin Tekil Olmayabileceğini Gösteriyor
International Cyber Digest, GitHub işlem doğrulamasında birden fazla işlemin aynı imzayı paylaşabildiğini ortaya koydu.
International Cyber Digest, GitHub işlem doğrulaması üzerine yeni bulgularını duyurdu. Araştırmacılar, çok sayıda imzalı işlemi inceleyerek aynı GPG anahtarının tekrar kullanılabildiğini ve bunun sonucunda aynı doğrulama imzasının birden fazla işlemde ortaya çıktığını tespit etti. Çalışma, kod kökeninin güvenliği açısından bu çakışmaların risk taşıdığını vurguluyor ve daha katı anahtar yönetimi ile benzersiz imzalama uygulamalarının benimsenmesini öneriyor. Geliştiricilere, işlem imzalama süreçlerini gözden geçirmeleri ve olası çakışmaları önlemek için denetimler yapmaları çağrısında bulunuluyor. Gelecek araştırmalarda, aynı imzaları otomatik olarak tespit edecek yöntemlerin geliştirilmesi planlanıyor.