К обсуждениям

Gogs LFS: dedupe проверяет body hash и repository binding

Редакция VOne Технологии

Безопасная проверка Gogs LFS storage по ghsa-6p9m-q3jp-47h4: применимость, обратимый опыт для границы «content digest verification before reusing an existing OID object for another repository», матрица результата и stop-rule без production-данных.

Отделите advisory от установки Gogs LFS storage

Сначала отделите факт advisory от гипотезы о своей установке Gogs LFS storage. Зафиксируйте package source, исполняемая среда version, build digest, feature/config reachability и роль, которая достигает ветви. GitHub Reviewed Advisory сообщает «Gogs: LFS dedupe path leaks private repo content across tenants», даты 2026-06-23/2026-07-21 и границы «gogs.io/gogs < 0.14.3; first patched 0.14.3». Это не служит доказательством affected code в конкретной сборке: fork и vendor backport требуют commit provenance. Пока provenance или reachability неизвестны, статус только unknown, без вывода об эксплуатации, популярности или ущербе.

Назовите отдельный защитный invariant

Опишите один узкий invariant: content digest verification before reusing an existing OID object for another repository. Отдельная боль пользователя: write-authorized tenant может заявить чужой OID и связать private bytes со своей repo row. Укажите субъект, объект, trust boundary, решение policy и самый ранний чувствительный side effect. Pass-критерий задайте заранее: row inserted only when body digest equals OID and authorization belongs to requesting repo. Он отличается от общего «ошибки нет»: защита обязана сработать до read, send, execute, write, cache commit, credential issue или process exit. Решающий артефакт — repo / claimed-oid / body-digest-match / reused / row-inserted; в нём нет имён, IP, содержимого файлов и персональных данных.

Проведите дифференциальный обратимый опыт

Создайте обратимый лаборатория: two fake repos, content-addressed store metadata and matching/mismatching harmless bodies. Затем invoke dedupe shortcut and inspect hash-check plus row-insert counters. Все значения синтетические, сеть отключена либо loopback-only, filesystem ограничен mkdtemp, persistence — in-memory или rollback transaction. Добавьте positive control и boundary case, одинаковый timeout и deterministic ordering. Перед опытом сохраните input digest и expected row; после — result class, counters, final-state digest и cleanup proof. Нагрузочный или эксплуатационный вариант не нужен и запрещён.

Прочитайте матрицу до side effect

Заполните матрицу «repo / claimed-oid / body-digest-match / reused / row-inserted» строка за строкой. Сопоставьте observed с правилом «row inserted only when body digest equals OID and authorization belongs to requesting repo», самостоятельно отмечая stage решения и факт любого побочного эффекта. Positive control обязан пройти тот же код: иначе deny может означать сломанный лаборатория. Для гонки или cache/state темы изменяйте только детерминированный interleaving и повторяйте малое число раз. Green возможен, когда безопасный сценарий работает, пограничный отклонён раньше действия, а state digest соответствует ожидаемому.

Подтвердите механизм исправления

Проверьте patch provenance по смыслу: diff гарантированно должен реализовать «content digest verification before reusing an existing OID object for another repository», а не просто изменить номер релиза. На одном тестовая заготовка сравните текущую и candidate build и сохраните «repo / claimed-oid / body-digest-match / reused / row-inserted». Диапазон «gogs.io/gogs < 0.14.3; first patched 0.14.3» используйте как фильтр, не как доказательство. Если update требует rollout, эта статья не разрешает production change: нужен отдельный контракт с backup, canary, readiness и rollback. Не обещайте, что один фикс закрывает весь класс риска или даёт поисковый наблюдение.

Примените stop-rule и privacy boundary

Stop-rule: остановить опыт до реального repository, private object or persistent LFS root. Также завершите опыт при внешнем адресе, real credential, privilege prompt, данных вне тестовая заготовка, необратимой записи, росте ресурсов, отсутствии normal control или cleanup. Статус будет blocked, а не «почти прошёл». Для support-команды передайте ghsa-6p9m-q3jp-47h4, Gogs LFS storage, version/build provenance, «gogs.io/gogs < 0.14.3; first patched 0.14.3», sanitized «repo / claimed-oid / body-digest-match / reused / row-inserted», expected/observed, stop reason и прямые source URLs. Не публикуйте payload, чужие логи, конфиги и приватные ссылки.

Завершите деревом решения

Дерево решения для Gogs LFS storage: proven patched/non-affected build — not-applicable; недостижимая по документированной конфигурации ветвь — not-reachable; candidate build выполняет «row inserted only when body digest equals OID and authorization belongs to requesting repo» — ready-for-reviewed-update; наблюдается «write-authorized tenant может заявить чужой OID и связать private bytes со своей repo row» — fail и эскалация владельцу. Иначе unknown. К каждому листу приложите один факт из «repo / claimed-oid / body-digest-match / reused / row-inserted» и criterion «остановить опыт до реального repository, private object or persistent LFS root». Такой ответ самостоятельный: он решает конкретный intent через reversible test, matrix, red flags и минимальный support packet, а не размножает страницу заменой бренда.

Материал подготовлен редакцией VOne с помощью ИИ; даты, диапазоны, прямые ссылки, безопасный опыт, privacy-ограничения и отсутствие рекламных обещаний затем перепроверены по первичным источникам.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.