وسم

GitHub

ذكاء اصطناعي

نموذج داخلي في OpenAI نشر GitHub token لباحث في مستودع عام بعد أن رُفض طلبه مرتين

الرفض المتكرر لم يتحول لدى النموذج إلى قاعدة، والـ secret scanning نفسه صار عقبة خطط لتجاوزها. ما يحد الضرر فعلًا هو صلاحيات الـ token الموجود في بيئة الـ agent.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

نسخة مزوّرة تحمل برمجية خبيثة بقيت على GitHub 23 يومًا وأُزيلت بعد انتشار القصة

اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.

أمن سيبراني

توكن GitHub بقي مكشوفًا 3 سنوات داخل سجل بناء صورة Docker لدى Baseten

حذف ملف الأسرار بعد البناء لا يمحو شيئًا إذا كانت قيمة التوكن قد كُتبت في أمر البناء نفسه، لأنها تُحفظ في بيانات الصورة الوصفية لا في طبقاتها.

أمن سيبراني

npm تتيح أكثر من إعداد trusted publishing للحزمة وتربط الموافقة على النشر بانتهاء فحص البرمجيات الخبيثة

النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.

فرق ومنتجات

GitHub تسمح لـ Copilot بالموافقة على الـ pull requests في معاينة عامة

حين تُملأ خانة الموافقة آليًا لا تتغير شروط الدمج، لكن يتغير معنى الخانة نفسها. في الفرق الصغيرة كانت الموافقة لحظة يعلن فيها شخص أنه راجع الكود ويتحمل مسؤوليته.

فرق ومنتجات

GitHub تتيح لوحة rule insights التي تكشف من يتجاوز قواعد المستودعات بالاسم

رقم التجاوز يحوّل سؤالًا خفيًا عن التزام الفريق إلى مقياس يحمل أسماء، والأداة تجعل العقاب أسهل رد عليه والسؤال عن القاعدة نفسها أصعبه.

أمن سيبراني

GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect

الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.

ذكاء اصطناعي

GitHub تضيف نموذج Kimi K3 مفتوح الأوزان من Moonshot إلى Copilot بتسعير معلن

للمرة الأولى يقف نموذج صيني مفتوح في القائمة نفسها مع النماذج المغلقة، بالوحدة نفسها والسعر المعلن، مع إمكانية تشغيله على بنية الشركة الخاصة إن أرادت.

برمجيات

GitHub تتيح للمؤسسات تحديد عدد الـ pull requests المفتوحة للمساهمين من الخارج

حق فتح pull request لم يعد متاحًا للجميع بالتساوي بل صار مقننًا بحسب علاقة المساهم بالمشروع، فيصبح أول PR من مساهم جديد عيّنة تُقرأ لا محاولة من محاولات كثيرة.