纯Git工作流下,git push --force推送恶意代码能否隐秘传播?
纯Git无托管平台工作流的强制推送安全验证
场景前提
假设处于无GitHub等代码托管平台的纯Git工作流环境,无任何分支保护设置。
常规推送的安全应对
当恶意成员执行不带--force参数的git push推送恶意代码后,其他成员执行git pull时会感知到新提交内容,可通过git diff 71bbeab..984e12a命令对比提交间的代码差异,若发现可疑内容,直接规避make这类可能触发恶意代码的命令即可。
强制推送的安全疑问
若恶意成员执行git push --force强制覆盖远程分支,同时使用未知黑客手段,需明确其他成员是否始终能实现以下两点:
- 察觉该强制推送操作;
- 查看真实的代码差异?
实际测试结果显示,执行git pull时会明确给出forced update提示,且git diff命令能正常展示真实差异,但从安全理论角度,需确认是否存在攻击者可操控的伪造diff的手段。
内容的提问来源于stack exchange,提问作者ynn
相关产品推荐
相关产品推荐

