Linuss Torvalds pavēl Kīsu Kuku bloķēt pēc aizdomīgu izmaiņu atklāšanas. 

Linuss Torvalds kon

Pirms dažām dienām notika neparasts incidents , kas satricināja Linux kodola kopienu: Linuss Torvalds lika nekavējoties bloķēt Kīsa Kuka kontu vietnē kernel.org pēc tam, kad šī izstrādātāja Git repozitorijā tika atklātas manipulētas izmaiņas.

Kīsam Kukam, kurš tika atzīts par savu vadību Ubuntu drošības komandā un vairāk nekā divpadsmit ar kodola drošību saistītu apakšsistēmu uzturēšanu, tika uz laiku aizliegts iesniegt izmaiņas, kamēr fakti tika noskaidroti.

Autorības un parakstu maiņa Kees Cook repozitorijā

Problēma radās pieprasījuma iekļaut izmaiņas 6.16 kodola atzarā, kurā Linuss identificēja atsauces uz repozitoriju, kurā bija manipulēti komit, kuros viņa vārds bija norādīts kā autors un apstiprinātājs, lai gan viņš tos nebija veicis. Viens no nopietnākajiem piemēriem bija dublēta komitējuma esamība, kura saturs bija identisks oriģinālam, bet ar atšķirīgu SHA1 hešu, kurā kļūdaini bija iekļauts Linusa Torvalda paraksts.

Šīs izmaiņas nevarēja attiecināt tikai uz nejaušu kļūdu git pārbāzes operācijas laikā, jo tās ietvēra sensitīvas informācijas masveida modificēšanu , tostarp vairāk nekā 6.000 pārrakstītu izmaiņu, no kurām 330 bija Linusa vārds kā autora.

Torvalda reakcija: aizdomas par apzinātu manipulāciju

Linuss Torvalds neslēpa savas bažas un notikumus raksturoja kā potenciāli ļaunprātīgus:

"Viens vai divi pārrakstījumi varētu būt kļūda. Bet tūkstošiem no tiem, daudzi ar manu viltoto parakstu, tādi nav," viņš paziņoja.

Ņemot vērā izmaiņu apmēru un risku oficiālā kodola koka integritātei, Torvalds lūdza kernel.org infrastruktūras administratoru Konstantīnu Rjabicevu bloķēt Kīsa Kuka piekļuvi, līdz situācija tiks noskaidrota.

Atbildot uz to, Kīss Kuks paskaidroja, ka nesen viņam ir radušās tehniskas problēmas , kas, iespējams, izraisīja incidentu. Viņš norādīja, ka viņa SSD disks nedarbojās pareizi kopēšanas darbību laikā, kā rezultātā vairākos repozitorijos tika konstatēti bojājumi. Pēc šīm kļūdām viņš mēģināja atjaunot repozitorija stāvokli, izmantojot `git rebase` un dažādus automatizācijas rīkus.

Tomēr šīs darbības tika veiktas kritiski svarīgās atzaros , piemēram, for-next/hardening un for-linus/hardening, kas noveda pie nejaušas repozitorija vēstures modifikācijas, tostarp izmaiņām komitēšanas autorībā. Neskatoties uz viņa skaidrojumu, Linuss saglabāja skeptisku noskaņojumu.

"Es nesaprotu, kā varēja notikt nejauša apdzīšana, vēl jo mazāk ar tik lielu izmaiņu apjomu."

Īstais vaininieks: git-filter-repo un b4 treileri

Nākamajā ziņojumā Kīss Kuks norādīja iespējamo kļūdas avotu : divu rīku — git-filter-repo un b4 treileru — kombinētu izmantošanu , kas manipulē ar izmaiņu vēsturi un treileriem (piemēram, Signed-off-by:) izmaiņu failos.

Šī utilītu ļaunprātīga izmantošana būtu izraisījusi tūkstošiem izmaiņu automātisku pārrakstīšanu , tostarp autora aizstāšanu ar noklusējuma vērtību (šajā gadījumā Linusu Torvaldu), Kīsam tobrīd nepamanot kļūdu . Konstantīns Rjabicevs, b4 rīka autors, apstiprināja šo teoriju un apgalvoja, ka no Kuka puses nebija ļaunprātīgu nodomu. Patiesībā sistēma jau ģenerēja brīdinājumus, kas tika ignorēti.

Pēc situācijas noskaidrošanas Kīsa Kuka piekļuve vietnei kernel.org tika atjaunota. Kā preventīvs pasākums tika paziņots, ka b4 rīkā tiks iekļauta jauna drošības pārbaude, kas neļaus mainīt izmaiņu pieprasījumus (commit), kuru autorība neatbilst pašreizējā lietotāja identitātei. Tas ir paredzēts, lai novērstu līdzīgas kļūdas un aizsargātu kodola pirmkoda integritāti.

Kīss savukārt solīja atjaunot skartās filiāles no atsevišķiem ielāpiem un rūpīgi analizēt darbības, kas noveda pie kļūdas. Lai gan incidents ir saspīlējis attiecības kodola izstrādes komandā, tas ir arī uzsvēris, cik svarīgi ir piesardzīgi izmantot vēstures pārrakstīšanas rīkus, īpaši tik kritiskos projektos kā Linux kodols.

Visbeidzot, ir vērts pieminēt, ka šis incidents starp Linusu Torvaldu un Kīsu Kuku kalpo kā brīdinājums par briesmām, kas saistītas ar izmaiņu vēstures manipulēšanu, un ka, pateicoties kernel.org komandas ātrajai iejaukšanās brīdim un procesa pārredzamībai, situācija ir nonākusi kontrolē.

Visbeidzot, ja vēlaties uzzināt vairāk, informāciju varat atrast tālāk norādītajā saitē.


Pievienot kā vēlamo avotu pakalpojumā Google