리누스 토발즈, 의심스러운 변경 사항 감지 후 키스 쿡 차단 명령 

사기꾼의 Linus Torvalds

몇일 전에 특이한 사건이 발생했다Linux 커널 커뮤니티를 뒤흔든 것은 바로 리누스 토발즈는 kernel.org에서 키스 쿡의 계정을 즉시 중단하라고 명령했습니다.이 개발자의 Git 저장소에서 조작된 커밋이 존재한다는 사실을 감지한 후.

키스 쿡, 그의 리더십으로 인정받다 Ubuntu 보안 팀과 커널의 12개 이상의 보안 관련 하위 시스템을 유지 관리한 것에 대해 사실이 명확해질 때까지 변경 사항 제출이 일시적으로 금지되었습니다.

Kees Cook 저장소의 저자 및 서명 변경

문제는 변경 통합 요청에서 발생했습니다.s 6.16 커널 브랜치에, Linus가 저장소에 대한 참조를 식별한 곳 포함 된 조작된 커밋 자신이 직접 한 일이 없음에도 불구하고 저자이자 확인자로 자신의 이름을 올렸습니다. 가장 심각한 사례 중 하나는 내용은 원본과 동일하지만 SHA1 해시가 다른 중복 커밋이 존재하여 리누스 토발즈의 서명이 거짓으로 포함된 경우입니다.

이러한 변화 단순히 우연한 오류로 인한 것으로 볼 수 없습니다.l git rebase 작업 중, 대규모 수정이 필요했기 때문에 6.000개 이상의 재작성된 커밋을 포함한 민감한 정보가 포함되어 있으며, 이 중 330개에는 Linus의 이름이 작성자로 포함되어 있습니다.

토르발스의 반응: 고의적 조작에 대한 의심

리누스 토발즈는 자신의 우려를 숨기지 않았습니다. 그리고 이 사건들은 잠재적으로 악의적이라고 설명했습니다.

"한두 번 다시 쓴 건 실수일 수 있습니다. 하지만 제가 위조한 서명이 들어간 수천 개의 글은 실수가 아닙니다."라고 그는 선언했습니다.

변경 사항의 규모와 공식 커널 트리의 무결성에 대한 위험을 감안할 때, Torvalds는 Konstantin Ryabitsev에게 물었습니다. kernel.org 인프라 관리자, q상황이 명확해질 때까지 키스 쿡의 접근을 차단합니다.

이에 대한 답변으로 Kees Cook은 최근 기술적인 문제가 있었다고 설명했습니다. 그게 사건을 촉발했을 수도 있다고 그는 말했다. 복사 작업 중 SSD 드라이브에 오류가 발생하여 손상이 발생했습니다. 여러 저장소에서 문제가 발생했습니다. 이러한 오류 발생 후, 그는 git rebase와 다양한 자동화 도구를 사용하여 저장소 상태를 복구하려고 시도했습니다.

그러나 이러한 작업은 중요한 지점에서 수행되었습니다.for-next/hardening 및 for-linus/hardening과 같은 커밋 작성자 변경을 포함하여 저장소 기록의 우발적인 수정으로 이어졌습니다. 그의 설명에도 불구하고 리누스는 회의적이었습니다.:

"이렇게 많은 변화가 있는 도로에서 어떻게 우연히 추월할 수 있는지 이해할 수 없습니다."

진짜 범인: git-filter-repo 및 b4 트레일러

이후 메시지에서, Kees Cook은 오류의 가능한 원인을 식별했습니다.: 두 가지 도구를 함께 사용하는 것 커밋 기록을 조작하는 git-filter-repo 및 b4 트레일러 그리고 커밋에 트레일러(Signed-off-by:와 같은 태그)를 추가합니다.

이 잘못된 사용 이익의 수천 개의 커밋이 자동으로 다시 작성되었을 것입니다.여기에는 작성자를 기본값(이 경우 Linus Torvalds)으로 바꾸는 것이 포함됩니다. 키스가 당시 오류를 알아차리지 못한 채b4 도구 개발자인 콘스탄틴 랴비체프는 이 이론을 뒷받침하며 쿡의 악의적인 의도는 없었다고 주장했습니다. 사실, 시스템은 이미 경고를 생성하고 있었지만 무시당했습니다.

상황이 명확해진 후, 키스 쿡은 kernel.org에 다시 접속할 수 있게 되었습니다. 예방 조치로 해당 도구가 발표되었습니다. b4에는 새로운 보안 검사가 포함될 예정입니다. 이렇게 하면 앞으로 현재 사용자의 신원과 작성자가 일치하지 않는 커밋은 수정되지 않습니다. 이는 유사한 오류를 방지하고 커널 소스 코드의 무결성을 보호하기 위한 것입니다.

키스는 영향을 받은 가지를 다시 만들겠다고 약속했습니다. 개별 패치에서 오류를 발생시킨 단계를 심층적으로 분석합니다. 이 사건으로 인해 팀 내 관계가 긴장되었습니다. 커널 개발에서도 특히 Linux 커널과 같이 중요한 프로젝트에서는 기록 재작성 도구를 신중하게 사용하는 것이 중요함을 강조했습니다.

마지막으로 Linus Torvalds와 Kees Cook 간의 이 사건은 커밋 기록을 조작하는 위험에 대한 경고 역할을 한다는 점을 언급할 가치가 있습니다. 신속한 개입 덕분에 kernel.org와 프로세스의 투명성을 담당하는 사람들로부터, 상황이 통제되었다.

마지막으로, 이에 대해 더 자세히 알고 싶으시다면 아래 내용을 확인하시면 됩니다. 링크


Google에서 선호하는 검색 엔진으로 추가