Una actualización del reciente incidente de seguridad GitHub

Read this article in:

Recientemente, github.com fue víctima de un ataque de piratería. Lo que comenzó como un ataque a la base de monedas, se convirtió en un ataque a todo el Internet que expuso datos sensibles en unos 23.000 repositorios. Aunque WasyaCo utiliza github, no éramos vulnerables en este episodio en particular. Nos complace informar que no se filtraron datos privados de WasyaCo: no se comprometieron contraseñas, ni secretos ni código fuente. No éramos vulnerables en este ataque.

Nuestra postura de seguridad protegió nuestros activos digitales por las siguientes razones. Primero, no utilizamos la funcionalidad que constituyó la superficie de ataque. Implementamos nuestro propio equivalente de Acciones y, aunque nuestra implementación no es infalible, resulta que es menos interesante para los atacantes, que las Acciones Github centralizadas. Esto también pone de relieve los peligros de la centralización: seguro, es fácil renunciar al control de sus flujos de trabajo a alguna entidad distante - hasta que se hackea.

En segundo lugar, no almacenamos credenciales ni secretos sensibles en la base de código. Este no era el vector de ataque, y las compañías comprometidas tenían sus credenciales expuestas que tampoco estaban en la base de código. Especiculos, secretos en memoria fueron arrojados a registros de flujo de trabajo, luego hechos públicos. Pero, generalmente hemos cuidado bien nuestros secretos. WasyaCo enfoque disciplinado de la gestión secreta significaba que no se exponían credenciales ni datos confidenciales.

Este año hemos aumentado significativamente nuestro esfuerzo y habilidades para frustrar los ataques de seguridad cibernética. Seguimos vigilantes para proteger nuestros datos privados, contraseñas y claves. Puede estar seguro de que nuestros mecanismos de seguridad son robustos y de buen desempeño.

Please login to post comments: