Лінус Торвальдс наказав заблокувати Кіса Кука після виявлення підозрілих змін 

Лінус Торвальдс у кон

Кілька днів тому стався незвичайний інцидент , який сколихнув спільноту розробників ядра Linux: Лінус Торвальдс наказав негайно заблокувати обліковий запис Кіса Кука на kernel.org після виявлення маніпульованих комітів у репозиторії Git цього розробника.

Кісу Куку, відомому за його лідерство в команді безпеки Ubuntu та за підтримку понад десятка підсистем, пов'язаних з безпекою ядра, тимчасово заборонили надсилати зміни, поки не з'ясовувалися факти.

Зміна авторства та підписів у репозиторії Kees Cook

Проблема виникла через запит на внесення змін до гілки ядра 6.16, в якій Лінус визначив посилання на репозиторій, що містив маніпульовані коміти, де його ім'я було зазначено як автора та підтверджувача, незважаючи на те, що він їх не створював. Одним із найсерйозніших прикладів було існування дубліката коміта, ідентичного за вмістом оригіналу, але з іншим SHA1-хешем, який помилково містив підпис Лінуса Торвальдса.

Ці зміни не можна було пояснити лише випадковою помилкою під час операції перебазування git, оскільки вони передбачали масову модифікацію конфіденційної інформації, включаючи понад 6.000 переписаних комітів, 330 з яких мали ім'я Лінуса як автора.

Реакція Торвальдса: підозри у навмисній маніпуляції

Лінус Торвальдс не приховував свого занепокоєння та назвав ці події потенційно зловмисними:

«Одна чи дві переробки могли бути помилкою. Але тисячі з них, багато з яких з моїм підробленим підписом, такими не є», – заявив він.

З огляду на масштаб змін та ризик для цілісності офіційного дерева ядра, Торвальдс попросив Костянтина Рябіцева, адміністратора інфраструктури kernel.org, заблокувати доступ Кіса Кука до з'ясування ситуації.

У відповідь Кіс Кук пояснив, що нещодавно у нього виникли технічні проблеми , які могли спричинити інцидент. Він заявив, що його SSD-накопичувач несправно працював під час операцій копіювання, що призвело до пошкодження кількох репозиторіїв. Після цих помилок він спробував відновити стан свого репозиторію за допомогою `git rebase` та різних інструментів автоматизації.

Однак ці операції виконувалися на критичних гілках , таких як for-next/hardening та for-linus/hardening, що призвело до випадкової зміни історії репозиторію, включаючи зміни в авторстві комітів. Незважаючи на його пояснення, Лінус залишався скептично налаштованим.

«Я не розумію, як міг статися випадковий обгін, тим більше з таким обсягом змін».

Справжній винуватець: трейлери git-filter-repo та b4

У наступному повідомленні Кіс Кук визначив ймовірне джерело помилки : комбіноване використання двох інструментів, git-filter-repo та b4 trailers, які маніпулюють історією комітів та трейлерами (мітками, такими як Signed-off-by:) у коммітах.

Таке неправильне використання утиліт призвело б до автоматичного перезапису тисяч комітів , зокрема заміни автора значенням за замовчуванням (у цьому випадку, Лінус Торвальдс), без того, щоб Кіс помітив помилку на той момент . Костянтин Рябіцев, автор інструменту b4, підтвердив цю теорію та стверджував, що з боку Кука не було жодного злого наміру. Насправді система вже генерувала попередження, які ігнорувалися.

Після з'ясування ситуації доступ Кіса Кука до kernel.org було відновлено. Як запобіжний захід було оголошено, що інструмент b4 включатиме нову перевірку безпеки, яка запобігатиме модифікації комітів, авторство яких не відповідає особі поточного користувача. Це має на меті запобігти подібним помилкам та захистити цілісність вихідного коду ядра.

Кіс, зі свого боку, пообіцяв відтворити уражені гілки з окремих патчів та ретельно проаналізувати кроки, що призвели до помилки. Хоча інцидент напружив стосунки в команді розробників ядра, він також підкреслив важливість обережного використання інструментів перезапису історії, особливо в таких критичних проектах, як ядро ​​Linux.

Зрештою, варто зазначити, що цей інцидент між Лінусом Торвальдсом та Кісом Куком служить попередженням про небезпеку маніпулювання історією комітів, і що завдяки швидкому втручанню команди kernel.org та прозорості процесу ситуацію було взято під контроль.

Зрештою, якщо ви зацікавлені дізнатися більше, ви можете знайти деталі за наступним посиланням.


Додати як пріоритетне джерело в Google