当开发人员在GitHub上寻找开源项目时,研究发现会习惯对其元数据进行检查 ,攻击但研究发现,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码。间戳 Checkmarx 的等方代码研究人员在一份新报告中警告说,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份,而不应仅停留于对元素据表面的传播检查
。 通常
,恶意开发人员在GitHub上寻找开源项目时
,研究发现会倾向于选择那些活跃的攻击、有积极维护记录的高防服务器利造贡献者所提供的项目 ,Git对每一次更改分配了一个唯一的用伪 ID,该ID记录了由谁更新 、间戳具体的等方代码更新内容以及时间戳,相对而言,拥有较多的更新反映了贡献者对这个项目的重视 ,项目得到了较好的维护与优化。 但根据Checkmarx的说法,香港云服务器攻击者可以轻松伪造这些记录
。报告称
,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图,显示用户在一段时间内的活跃程度
,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录,使之看起来已经平台上活跃了很长时间。 利用git set更改本地两个环境变量,从而在 GitHub 上显示伪造的时间戳 类似的云计算

