forumفتح موضوع جديد
فتح موضوع جديد

هل يمكن أن يكون شخص ما قد عمل fork لمستودع عام على GitHub ووجد الأسرار؟ كيف أتحقق من ذلك؟

İİbrahim T***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
279
#1

كان فيه باسورد في الـ public repo بتاعي زمان (في الـ history). لو حد عمل fork، ممكن يشوفه من الـ history. أقدر أتحقق من الـ forks دي؟ هوصلني إشعار لو حصل؟

أنا فعلاً مسحت الـ history على GitHub (باستخدام BFG)، بس الـ forks لسه محتفظين بالكود القديم. خايف الباسورد يفضل في خطر.

إزاي أقلل خطر تسريب الـ secrets لما أفتح public repo من دلوقتي؟

CCihanمشارك
المسمى الوظيفي
مستشار القروض
تاريخ الانضمام
يونيو 2024
رسالة
92
الأكثر إفادة#2

مراقبة تسريبات GitHub Secrets: الـ forks بتعمل نسخة من تاريخ الـ repo الأصلي، وبعد ما تعمل force push بـ BFG، الـ forks لسه بتحتفظ بالـ secrets القديمة. طرق التحقق: 1) GitHub Insights → Network (بتعرض رسم بياني للـ forks وبتعرف مين عمل fork)، 2) مفيش عندنا صلاحية نلمس الـ forks مباشرة، بس ممكن نبعت إشعار DMCA لأصحابها (عبر GitHub abuse@github.com)، 3) فحص الـ Secrets: GitHub Advanced Security (فعّل فحص الـ Secrets → هتوصلك تنبيهات على الـ repos العامة)، 4) مراقبة طرف ثالث (GitGuardian: بيبعتلك إيميل لو ظهر باسورد في GitHub العام)، 5) تغيير باسورد قاعدة البيانات (حتى لو الـ secrets القديمة موجودة في الـ forks، طالما الباسورد الحالي جديد، مفيش مشكلة في الوصول). بعد تنفيذ الإجراءات: 1) نظف الـ history بـ BFG في الـ repo الأصلي، واعمل force push، 2) ابعت رسالة لأصحاب الـ forks (احتمال الرد ضعيف)، 3) ابلغ GitHub عن إساءة الاستخدام (الـ forks غالباً مهجورة — مفيش دعم لتنظيفها)، 4) غيّر الـ Secrets (قاعدة البيانات، مفاتيح API، التوكنات). الوقاية الاستباقية: 1) ملف .gitignore (استبعد الـ secrets)، 2) فحص وحماية الـ Secrets في GitHub (منع الـ commits اللي فيها secrets)، 3) pre-commit hooks (فحص محلي)، 4) ابدأ بـ private repo، ولما تخليه public تأكد إنه خالي من الـ secrets. تقييم المخاطر: لو الـ secrets القديمة في الـ forks مش مستخدمة (تم تغييرها)، الخطر الفوري منخفض (قيمة تاريخية بس)، بس الوضع الأمني العام بيبدو ضعيف.

YYasemin T***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
68
#3

اتأكد من الـ forks في تبويب network. لو فيه secrets قديمة، غير باسورد قاعدة البيانات على أي حال... على كل حال ممكن تبعت إشعار DMCA على GitHub، لكن التحكم في الـ forks الخاصة مش ممكن. فعّل فحص الـ Secrets على GitHub عشان توصلك تنبيهات....

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
329
#4

تتبع الـ forks على GitHub: 1) REST API (curl https://api.github.com/repos/user/repo/forks → يسرد كل الـ forks، مع طابع زمني created_at)، 2) Network graph (واجهة GitHub بتعرض خط زمني للـ forks + اسم المالك)، 3) GitGuardian (يراقب GitHub العام، ويبعت تنبيه إيميل لو ظهرت بيانات اعتماد)، 4) Dependency Check (OWASP: يفحص الـ repo بحثاً عن بيانات سرية معروفة في التبعيات). فحص البيانات السرية: GitHub Advanced Security (Enterprise/Pro) يفحص تلقائياً، وأدوات طرف ثالث زي TokenScan (تراقب الـ pushes على GitHub). الإشعارات: إشعار DMCA (GitHub يرسل طلب إزالة لمالك الـ fork)، أو رسالة خاصة (نسبة نجاح أقل). المخاطر: بيانات سرية قديمة في الـ fork + تسريب في الـ fork = المهاجم يشوف بيانات الاعتماد، لكن لو تم تغيير الأصل، الوصول بيتم رفضه (خطر فوري منخفض).

BBeyza T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
336
#5

اتأكد من الـ forks، هي متسردة في تبويب network. فعّل فحص الـ Secrets على GitHub... يعني لو غيرت الباسورد (rotate)، الـ forks مش هتنفع. ابعت إشعار DMCA على GitHub، بس الوصول لأصحاب الـ forks صعب... في المستقبل، متخزنش أي حاجة حساسة في الـ public repo، خلاص...

HHazalمشارك
المسمى الوظيفي
باحث تجربة المستخدم
تاريخ الانضمام
مايو 2024
رسالة
118
#6

أفضل ممارسات الأمان في GitHub: 1) إعدادات المستودع (خاص افتراضياً، عام فقط للمشاريع الناضجة)، 2) إلزامية فحص البيانات السرية (GitHub Advanced Security: منع رفع الكود الذي يحتوي على بيانات سرية)، 3) حماية الفروع (إجبار المراجعة + اجتياز الفحوصات)، 4) سجل التدقيق (لمعرفة من رفع ماذا)، 5) ملف CODEOWNERS (تعيين مراجعي الكود). أمان النسخ (Fork): النسخة المقلوبة ترث تاريخ الأصل + فحص البيانات السرية (إذا كان مفعلاً)، لكن مالك النسخة يتحكم في الإعدادات بشكل مستقل. شفافية الإصلاح: نشر إشعار أمني (GitHub security advisory)، نشر تقرير الحادث، وتوثيق السبب الجذري + الإصلاحات.

AAslıمشارك
المسمى الوظيفي
مصور منتجات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يوليو 2024
رسالة
76
#7

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

مثبت بالتجربة.

OOrhan D***عضو جديدعضو المجتمع
تاريخ الانضمام
يوليو 2026
رسالة
347
#8

هناك فخ هنا، لا أريد المرور عليه دون ذكره. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. صححوا لي إن أخطأت.

VVildan Y***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة تجزئة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
70
#9

أتفق مع هذا. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

İİbrahim B***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تربية حيوانات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2024
رسالة
24

Doki · إعداد إدارة السجلات · 2024

#10

عند النظر إلى العملية ككل، تتغير الصورة. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

SSultan B***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
فبراير 2025
رسالة
23
#11

هناك فخ هنا، لا أريد المرور عليه دون ذكره. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

هذا كل شيء، أرجو المعذرة إذا أطالت.

İİlker K***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
نقل بضائع
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
نوفمبر 2022
رسالة
42
#12

شكراً لكتابة هذا، فهو صحيح تماماً. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

RRecep Y***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2022
رسالة
9
#13

سأدافع عن الرأي المعاكس، لا تغضبوا. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

GGürkan K***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
189
#14

أنت محق، لقد مررت بنفس المسار. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

ZZeynep O***عضو جديد
المسمى الوظيفي
صاحب العمل
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2026
رسالة
1
#15

هذا العنوان مؤرشف.

SSılaمشارك
المسمى الوظيفي
متخصص في منصات التجارة الإلكترونية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مارس 2024
رسالة
138
#16

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
6
#17

أوافقك الرأي تمامًا. كل من يستعجل في تسريب جيثب يتعثر في نفس النقطة.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ZZerrin Y***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
أكتوبر 2022
رسالة
11
#18

شكرًا جزيلاً، سأجربها اليوم. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

هذا كل شيء، أرجو المعذرة إذا أطالت.

DDamla Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
57
#19

أتفق جزئياً، وأختلف جزئياً. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

YYasinعضو جديد
المسمى الوظيفي
الخدمة الفنية
تاريخ الانضمام
نوفمبر 2024
رسالة
30
#20

عندنا نفس المشكلة.

اكتب رداً