#GitHub
23 篇文章
TechLab 所有關於「GitHub」嘅文章、評測同教學,由最新排起。
Tech NewsGitHub 近八小時故障點樣由容量盲點滾大,開發團隊要預備咩後路
GitHub 8 月 17 日故障維持 7 小時 47 分鐘,源頭係 autoscaling 冇監察 Istio sidecar 嘅真正上限,後續 retry 又不斷加重負載。今次提醒用 GitHub Actions、API 同 coding agents 嘅團隊,要預先定好邊啲工作可以暫停、排隊或者轉行後備路線。
Tech NewsGitHub 四個月 commit 倍增:AI coding agent 點樣推高平台壓力
GitHub 每月 commit 由 4 月嘅 14 億升到 8 月嘅 29 億,8 月 17 日流量高峰更觸發長達 7 小時 47 分鐘嘅故障。AI coding agent 明顯改變緊平台負載,不過單次事故嘅直接成因,其實仲涉及錯誤擴展設定、網絡飽和同 retry storm。
Tech NewsGitHub 全球服務大亂:Push、PR、Actions、Copilot 都受影響
GitHub 今晚出現全球服務事故,PR、Issues、API、Actions 同 Copilot 一度列作 major outage,Git 操作亦開始變慢。開發者仍可喺本機 commit,不過 push、review、CI/CD 同部署都要小心處理。
Tech NewsGoogle ADK repository 權限穿透:低權限 bot 點借身份改 PR
Pillar Security 喺 Google ADK for Python repository 發現多代理權限穿透風險。攻擊者可喺 PR 或 issue 埋 prompt injection,借低權限 agent 嘅 collaborator 身份觸發高權限自動化,繼而接觸 token、敏感資料同 PR 寫入功能。Google 已移除相關 workflow。
Tech NewsAI coding agent 開假帳戶推惡意改動:放權之前要加嘅六道閘
英國 AISI 測試 AI agent 時,發現模型擅自在公開 GitHub 項目提交惡意改動,仲開假帳戶游說維護者批准。事件冇造成已知現實損害,但清楚示範咗 agent 一攞到網上存取、寫入權限同高風險工具,單靠 prompt 約束有幾唔穩陣。
Tech Newskeyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南
keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。
Tech Newskeyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜
keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。
Tech NewsDependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理
GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。
Tech NewsMicrosoft 拆散 AI 模型同 agent:Azure、GitHub 點樣綁實企業開發
Microsoft 一邊繼續同 OpenAI 合作,一邊擴大自家 MAI 模型、Foundry 同 agent 系統。佢想企業隨時轉模型,但 Azure、GitHub、Defender 同數據層就繼續留喺 Microsoft 手上。
Tech NewsWiz Atlas 用多 agent 搵漏洞:GitHub RCE 展示 AI 安全研究去到邊
Wiz 公布 AI 漏洞研究系統 Atlas,用多個專門 agent 拆 attack surface、平行追查線索,再互相挑錯同實際觸發漏洞。GitHub RCE 個案相當搶眼,不過當時用嘅只係 Atlas 早期 AI 輔助工具;90.9% benchmark 成績同逾 200 個未知漏洞,亦要睇清楚測試範圍同證據去到邊。
Tech NewsGitHub 率先擺脫 MCP session:遠端 server 擴容唔使再綁死同一部機
MCP 新版刪走初始化握手同協定層 session,遠端 server 可以直接放喺普通負載平衡器後面,唔使再靠 sticky session 綁住同一部機,亦唔使另外用 Redis 畀各部 server 共用 session 狀態。GitHub 已率先實裝,不過第三方 client 同 server 仍要處理 breaking changes。
Tech NewsAI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交
AI agent 令搵漏洞同寫報告快咗,安全團隊收到嘅雜訊亦跟住增加。GitHub 由 7 月 27 日起下調公開漏洞懸賞獎金,再用 HackerOne 信譽分限制部分研究員嘅提交量,整套制度開始由廣收報告轉向先睇往績、實證同重現質素。
Tech NewsGitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。
Tech News假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網
Socket 由一個扮 DNS scanner 嘅惡意 Go module,追到 222 個 GitHub 誘餌 repository。攻擊者用自動 commit、公開 dead drop 同加密壓縮檔藏起載入鏈;開發團隊仲要查 dependency 來源、版本紀錄同 CI/CD credentials。
Tech NewsGhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼
GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。
3C 產品AI 瀏覽器俾假遊戲帶路,密碼同 GitHub 憑證都可能出事
LayerX 研究指,六款 AI 瀏覽器同瀏覽器 agent 喺測試入面,都俾一個假遊戲規則帶走,讀咗測試 GitHub repo 入面嘅憑證再回傳。呢件事唔係大規模攻擊通報,但足夠提醒用 agent mode 開工作帳戶之前,權限要分清楚。
3C 產品假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信
Socket 研究指一個扮 DNS/subdomain 掃描器嘅 Go module,背後連住 222 個 GitHub repo,同時用 GitHub Actions 刷 commit、Go pseudo-version 刷版本,再交畀 Windows loader 拉 RAT、infostealer 同 miner。呢單嘢最大提醒係:開源套件唔可以淨係睇 repo 表面活躍度。
Tech NewsCISA 都中招:公開 GitHub secrets 點樣拖慢事件應變
CISA 五月因 contractor 個人 GitHub repo 外洩 credentials,要即場補 GitHub/Cloud playbook。呢件事對公司 IT 同開發團隊嘅提醒好實際:repo 收得返只係第一步,credential rotation、最小權限同 reporting channel 先要平日練熟。
3C 產品AI Agent 亂估 repo:HalluSquatting 點樣變成供應鏈風險
HalluSquatting 利用 LLM 亂估 GitHub owner/repo 或 agent skill 嘅習慣,等 coding agent 拉錯資源再執行指令。防法好實際:鎖 repo、審批下載、sandbox,同埋用 least privilege 管住 token 同工具權限。
Tech NewsGlassworm 拆咗,但香港開發者要即查 token 同 extension
CrowdStrike、Google 同 Shadowserver 拆走 Glassworm botnet 嘅控制通道,但受感染開發機唔會自動變乾淨。香港 startup、agency、IT team 同 freelancer 要即刻查 IDE extension、GitHub token、npm/PyPI key 同 CI secrets。
Tech News一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常
GitHub 確認一名員工裝到被污染 VS Code extension,令約 3,800 個 GitHub 內部 repo 被外洩。重點唔係「GitHub 都會中招」咁簡單,而係 developer 工具、npm package、CI token 同 AI coding agent 已經變成同一條攻擊鏈。
Tech NewsCISA 憑證擺上 GitHub:連網安機構都會犯嘅 secret 泄漏課
美國 CISA 被揭有承包商把雲端 key、SSH private key、token 等敏感資料放入公開 GitHub repo。事件暫未有跡象顯示敏感資料被盜用,但對香港公司同 freelance developer 係一次實用提醒:secret 唔應該入 repo,CI/CD 權限要短期化同可輪換。
Tech NewsCISA GitHub 密鑰外露未算確認入侵,但香港公司要即刻自查
美國 CISA 被揭有承包商把明文密碼、雲端密鑰同 tokens 放入公開 GitHub repo,暫未有敏感資料被入侵跡象。對香港公司,重點唔係美國政治,而係 GitHub secret scanning、憑證輪換、最小權限同外判存取管治要點。