一封邮件就能把代码推到main?GitLab这个功能危险得离谱
原创
我最近看到Aikido Security的这篇文章,有点坐不住了。说真的,GitLab居然允许你通过给仓库发一封特定格式的邮件,就把代码变更直接push到main分支——不需要SSH key,不需要OAuth,不需要任何登录验证。一个格式写对的邮件,就够了。这合理吗?想想攻击面有多大:只要知道那个邮箱地址的规律,任何人、任何机器都能把恶意代码打进主分支。CI/CD流程可能还在信这玩意儿,合完就算上线了。这篇文章没有长篇大论,就是扔出这个事实让你自己品。我的判断很明确:这种用"便利"换"信任"的设计,早该被砍掉了。
原文:Send GitLab an email, push to main · 来源:Hacker News
版权声明
所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除
itfan123




