User avatar
🪨 @Varpie@peculiar.florist
2y
GitHub a supprimé le repo de xz et suspendu le compte du mainteneur principal (qui n'était pas responsable des failles de sécurité) en plus du gars qui a introduit les failles de sécurité.

J'ai comme une impression de déjà vu...
Une petite piqûre de rappel que vos projets ne sont pas en sécurité chez GitHub, toujours avoir un miroir officiel où aller si Microsoft décide de vous supprimer.
⭐30
6
44
0
30

User avatar
🪨 @Varpie@peculiar.florist
2y
Ah et bien sûr la page du projet utilisait GitHub Pages, et est maintenant hors ligne... Super ça, comment on se tient au courant de l'avancée de la situation maintenant ?

Edit: la page du projet xz est morte, mais le projet parent Tukaani est encore en ligne:
tukaani.org
On peut y trouver
une page avec des informations sur la backdoor et un mirror git à jour (qui est du coup de facto le repo principal maintenant que le repo GitHub est mort).
⭐3
1
1
0
3
User avatar
Ricardo Silva @rmsilva@mamot.fr
2y
@Varpie cette page avait aussi était redirigé vers GitHub pages par le même "mainteneur" malicieux, la page utilisée avant est toujours en ligne:
tukaani.org

Ainsi qu'un mirroir du projet:
git.tukaani.org
0
0
0
0
User avatar
Anis @incroyable_anis@mastodon.social
2y
@Varpie il y a eu d'autres suppression avant
1
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@incroyable_anis Oui, d'où mon déjà-vu. Il me semble que la dernière fois que c'est arrivé, il y avait eu une petite vague migratoire, j'espère que ça va arriver cette fois aussi, pour continuer à casser le quasi-monopole de GitHub.
⭐1
1
0
0
1
User avatar
Anis @incroyable_anis@mastodon.social
2y
@Varpie mais alors du coup il y a quoi comme alternative et est-ce qu'il y en a qui sont open source parce que pour les développeurs GitHub et littéralement le choix par défaut
3
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@incroyable_anis Gitlab et Codeberg sont des bonnes options. Gitlab a des offres plus orientées entreprise, mais c'est également le self-host le plus utilisé (bien devant GitHub).
⭐1
1
2
0
1
User avatar
Anis @incroyable_anis@mastodon.social
2y
0
0
0
0
User avatar
Julien Palard @mdk@mamot.fr
2y
@incroyable_anis @Varpie À l'AFPy on s'est montés git.afpy.org il y a qq temps pour essayer de migrer hors GH. On a pas foule, mais au moins ça c'est fait.
2
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@mdk @incroyable_anis Avec Gitea du coup, avant l'arrivée de Codeberg/Forgejo je suppose ?
1
0
0
0
User avatar
Julien Palard @mdk@mamot.fr
2y
@Varpie @incroyable_anis Pas forcément avant Codeberg. Ça à dû être à peu près en même temps que Codeberg, ou un peu après, j'ai plus les dates exactes.
0
0
0
0
User avatar
Anis @incroyable_anis@mastodon.social
2y
@mdk @Varpie au moins tu as réussi à créer une alternative après il faut voir si ça va prendre ou pas
0
0
0
0
User avatar
Lien Rag @lienrag@mastodon.tedomum.net
2y
@incroyable_anis

Ce qui est bien le problème...

@Varpie
0
0
0
0
User avatar
Deuchnord @Deuchnord@mamot.fr
2y
@Varpie "banni le mainteneur principal (qui n'était pas responsable des failles de sécurité)"
tu tiens cette info d'où ?
1
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord Un post que j'ai vu passer ici... Peut-être que le compte du mainteneur principal a été rétabli depuis, je n'ai pas vérifié.
Ou bien si tu parles du fait qu'il n'était pas responsable des failles de sécurité, c'est un peu partout : le mainteneur principal a accepté Jia (le malfaiteur) en tant que mainteneur du projet il y a environ 2 ans, et ne semble pas directement impliqué dans l'ajout de code malicieux.
1
0
0
0
User avatar
Deuchnord @Deuchnord@mamot.fr
2y
@Varpie pardon, je voulais bien dire, où as-tu vu qu'il avait été banni ^^
Je demande, car je me documente sur le sujet pour une émission de veille que je prépare ^^

Edit : j'ai trouvé l'info ici :
tukaani.org/xz-backdoor/
:bolbheart:1
2
0
0
1
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord Parfait, une source fiable, j'espère que Lasse va la mettre à jour quand il y a du nouveau.
⭐1
1
0
0
1
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord D'ailleurs je me rends compte que "banni" n'était probablement pas le bon terme, du coup j'ai corrigé mon post en mettant "suspendu" à la place.
0
0
0
0
User avatar
Blobster @blobster@infosec.exchange
2y
@Deuchnord @Varpie C'est intéressant d'avoir cette page web, mais vu les moyens déployés pour infiltrer l'écosystème autour de xz, on ne peut a priori pas exclure, à mon avis, que Jia Tan soit une “sock puppet” de Lasse (Jia Tan ayant visiblement plusieurs “sock puppets” qui sont intervenus à divers stades / dans divers projets pour aider à l'inclusion de la porte dérobée). Je ne le souhaite pas, évidemment, et je ne dis absolument pas que c'est le cas ! Mais sachant qu'une agence étatique est peut-être derrière tout ça, c'est tout à fait possible. 😐
0
0
0
0
User avatar
Absolute Beginner 🏳️‍⚧️ @abslutebeginner@masto.es
2y
@Varpie Tout comme Google, ce que Microsoft vous donne, Microsoft vous le reprend. 🙄
0
0
0
0
User avatar
fredix 🐧 @fredix@mamot.fr
2y
@Varpie radicle.xyz
0
0
0
0