<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>git Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/git/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/git/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 29 Jan 2025 09:52:41 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>git Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/git/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</title>
		<link>https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ingegnere-vulnerabilita-git</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 Jan 2025 09:52:41 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerabilities]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46337</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf3165db041" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf3165dafaf2051"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf3165dff014154" ><div class="vc_column-inner thegem-custom-inner-6aaf3165dff06 "><div class="wpb_wrapper thegem-custom-6aaf3165dff014154">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e06538179"  >
			<div class="wpb_wrapper">
				<p>Un ingegnere della sicurezza ha rivelato una serie di vulnerabilità critiche negli strumenti <strong>Git</strong> che hanno esposto milioni di sviluppatori al furto di credenziali.</p>
<p><strong>RyotaK</strong>, un ingegnere della sicurezza di GMO Flatt Security Inc., stava effettuando una ricerca di bug per il programma GitHub Bug Bounty nell&#8217;ottobre 2024 quando ha scoperto delle debolezze in GitHub Desktop, Git Credential Manager, Git LFS, GitHub CLI e GitHub Codespaces, tutte derivanti da una non corretta convalida dell&#8217;input e dalla gestione di protocolli basati sul testo.</p>
<h4>Il protocollo delle credenziali Git e le sue vulnerabilità</h4>
<p>Queste vulnerabilità ruotano attorno al Git Credential Protocol, che scambia le credenziali degli utenti utilizzando un formato chiave-valore con delimitatori di newline (\n).</p>
<p>Mentre Git generalmente vieta le newline e i byte NULL per evitare attacchi di tipo injection, la gestione impropria di altri caratteri di fine riga come i ritorni a capo (\r) ha introdotto delle falle nella sicurezza.</p>
<p><strong>Le vulnerabilità:</strong></p>
<ul>
<li>GitHub Desktop (CVE-2025-23040) Un URL di sottomodulo maligno abilmente realizzato e contenente %0d (un ritorno a capo esadecimale) poteva aggirare la logica di parsing di GitHub Desktop, inducendolo a esporre le credenziali dell&#8217;utente per github.com a domini controllati dagli aggressori.</li>
<li>Git Credential Manager (CVE-2024-50338) Simili falle di parsing nello StreamReader di .NET consentivano ai caratteri di ritorno a capo di far passare i dati attraverso le righe, esponendo gli utenti a un potenziale furto di credenziali.</li>
<li>Git LFS (CVE-2024-53263) Le vulnerabilità di Newline Injection consentivano a repository malintenzionati di modificare i file di configurazione e di aggirare le protezioni di Git, facendo trapelare credenziali sensibili agli aggressori.</li>
<li>GitHub CLI (CVE-2024-53858) Le falle logiche causavano la perdita di token di accesso da parte di GitHub CLI a domini controllati da aggressori quando si sfruttavano alcune variabili d&#8217;ambiente come CODESPACES=true o GITHUB_ENTERPRISE_TOKEN.</li>
<li>GitHub Codespaces: Lo script di aiuto alle credenziali di Codespaces (gitcredential_github.sh) restituiva indiscriminatamente token sensibili per tutte le operazioni Git, indipendentemente dall&#8217;host richiesto.</li>
</ul>
<p>In risposta, <em>Git</em> ha implementato un meccanismo di difesa completo (CVE-2024-52006), introducendo la configurazione credential.protectProtocol per bloccare gli URL contenenti caratteri di ritorno a capo (\r).</p>
<p>Questa opzione, abilitata per impostazione predefinita, chiude le vulnerabilità in Git e Git LFS. GitHub ha anche aggiornato Codespaces per convalidare le richieste di host e limitare la condivisione delle credenziali a github.com.</p>
<p>Le scoperte di RyotaK evidenziano i pericoli persistenti dei protocolli basati sul testo e della convalida inadeguata. Come ha osservato l&#8217;ingegnere, “un piccolo difetto di architettura può portare a un grande problema di sicurezza”.</p>
<p>Gli sviluppatori e i manutentori di piattaforme sono invitati ad adottare strategie di difesa in profondità e a testare rigorosamente le vulnerabilità di parsing degli input.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e06538179{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e06538179{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e06538179{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e06538179{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gli utenti di GitHub Copilot possono accedere alle conoscenze di Stack Overflow</title>
		<link>https://www.webbare.it/2024-10-utentu-github-copilot-stack-overflow/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=utentu-github-copilot-stack-overflow</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 30 Oct 2024 13:07:14 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[copilot]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[extensions]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[github copilot]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[stack overflow]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2536</guid>

					<description><![CDATA[<p>Stack Overflow ha lanciato un'estensione per GitHub Copilot che promette di migliorare il modo in cui gli sviluppatori trovano le soluzioni.</p>
<p>L'articolo <a href="https://www.webbare.it/2024-10-utentu-github-copilot-stack-overflow/">Gli utenti di GitHub Copilot possono accedere alle conoscenze di Stack Overflow</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf3165e13cd" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf3165e13b22258"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf3165e169b1598" ><div class="vc_column-inner thegem-custom-inner-6aaf3165e169e "><div class="wpb_wrapper thegem-custom-6aaf3165e169b1598">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e18828241"  >
			<div class="wpb_wrapper">
				<p><strong>Stack Overflow</strong> ha lanciato un&#8217;estensione per <strong>GitHub Copilot</strong> che promette di migliorare il modo in cui gli sviluppatori trovano le soluzioni. L&#8217;estensione consente agli utenti di porre domande direttamente all&#8217;interno dell&#8217;assistente di codifica guidato dall&#8217;intelligenza artificiale e di ricevere risposte sintetiche basate sulla vasta base di conoscenze di Stack Overflow.</p>
<p>La partnership tra GitHub e Stack Overflow mira ad aiutare gli sviluppatori ad affrontare le domande di codifica più impegnative. L&#8217;ultima indagine sugli sviluppatori di Stack Overflow rivela che il 61% degli sviluppatori dedica più di mezz&#8217;ora al giorno alla ricerca di risposte, evidenziando il potenziale impatto di questa integrazione sulla produttività.</p>
<p>Rimanendo all&#8217;interno del loro ambiente di sviluppo preferito, gli sviluppatori possono ora mantenere il loro “stato di flusso” e accedere a informazioni attendibili senza bisogno di spostarsi. Questa iniziativa si allinea alla più ampia strategia di Stack Overflow di migliorare la propria offerta di Knowledge-as-a-Service, assicurando che 16 anni di contenuti tecnici di alta qualità siano prontamente accessibili a portata di mano degli sviluppatori.</p>
<p>Stack Overflow si impegna inoltre a inaugurare una nuova era di AI socialmente responsabile. Ciò comporta la garanzia che le conoscenze condivise all&#8217;interno dei modelli di IA non solo siano accurate e di alta qualità, ma anche correttamente reperite e attribuite. La nuova estensione include l&#8217;attribuzione dei contenuti di Stack Overflow utilizzati, fornendo agli utenti un percorso chiaro per ottenere ulteriori informazioni.</p>
<p>Prashanth Chandrasekar, CEO di Stack Overflow, ha dichiarato:</p>
<blockquote><p>
“Il nostro obiettivo è sempre stato quello di rendere Stack Overflow la destinazione per tutte le conoscenze tecnologiche, un faro di fiducia e competenza. Tuttavia, sappiamo che gli sviluppatori stanno sfruttando una serie di nuovi strumenti di intelligenza artificiale per supportare la produttività e vogliamo assicurarci di incontrarli dove sono e come amano lavorare.</p>
<p>Analogamente alla nostra Visual Studio Code Extension, ci auguriamo che questa collaborazione con GitHub e l&#8217;estensione Copilot permetta agli sviluppatori di rimanere concentrati sul loro flusso di lavoro, tenendo però conto del fatto che sono supportati da contenuti affidabili e attribuiti, sostenuti da milioni di persone all&#8217;interno della nostra comunità”.
</p></blockquote>
<p>L&#8217;estensione è inizialmente disponibile per un gruppo limitato di utenti in accesso anticipato tramite GitHub Marketplace. Nei prossimi mesi Stack Overflow prevede di estendere questa integrazione anche al suo prodotto Stack Overflow for Teams, integrando ulteriormente le sue risorse nel flusso di lavoro degli sviluppatori.</p>
<p>Mario Rodriguez, Chief Product Officer di GitHub, ha commentato:</p>
<blockquote><p>
“Con la nostra piattaforma alimentata da Copilot, cerchiamo di mantenere gli sviluppatori nel flusso con accesso ai servizi, agli strumenti e alle risorse di cui hanno bisogno per costruire e creare nell&#8217;era dell&#8217;intelligenza artificiale.</p>
<p>Estensioni come Stack Overflow per GitHub Copilot offrono agli sviluppatori un flusso di lavoro personalizzabile e semplificato, migliorando la produttività nella ricerca di domande tecniche semplici e complesse.</p>
<p>La scelta degli sviluppatori si traduce nella loro felicità e siamo entusiasti di continuare a far crescere il nostro ecosistema”.
</p></blockquote>
<p>Garantendo agli sviluppatori l&#8217;accesso a informazioni affidabili e supportate dalla comunità senza dover lasciare il loro ambiente di codifica, sia Stack Overflow che GitHub sperano di continuare a semplificare i flussi di lavoro degli sviluppatori.</p>
<p>Quest&#8217;ultimo annuncio segue una partnership simile che Stack Overflow ha stretto con <strong>OpenAI</strong> all&#8217;inizio dell&#8217;anno per integrare le sue conoscenze tecniche validate in prodotti come <strong>ChatGPT</strong>.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e18828241{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e18828241{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e18828241{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e18828241{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-10-utentu-github-copilot-stack-overflow/">Gli utenti di GitHub Copilot possono accedere alle conoscenze di Stack Overflow</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</title>
		<link>https://www.webbare.it/2024-10-holistic-ia/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=holistic-ia</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 23 Oct 2024 12:48:10 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[algorithm]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[bias]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[developer]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[Development Tools]]></category>
		<category><![CDATA[ethics]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[Hacking & Security]]></category>
		<category><![CDATA[holistic ai]]></category>
		<category><![CDATA[library]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[Platforms]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2530</guid>

					<description><![CDATA[<p>Holistic ha presentato una libreria open-source che aiuta a contrastare i rischi dello sviluppo dell'IA e a costruire sistemi più equi e responsabili.</p>
<p>L'articolo <a href="https://www.webbare.it/2024-10-holistic-ia/">Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf3165e22a8" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf3165e22995250"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf3165e24836942" ><div class="vc_column-inner thegem-custom-inner-6aaf3165e2484 "><div class="wpb_wrapper thegem-custom-6aaf3165e24836942">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e26488494"  >
			<div class="wpb_wrapper">
				<p><strong>Holistic</strong> ha presentato una libreria open-source che aiuta a contrastare i rischi dello sviluppo dell&#8217;IA e a costruire sistemi più equi e responsabili.</p>
<p>La libreria, denominata <strong><em>Holistic AI OSL</em></strong>, arriva in un momento cruciale in cui le organizzazioni stanno impiegando sempre più spesso sistemi di IA in settori sensibili, come il reclutamento, la sanità e i servizi finanziari. Studi recenti suggeriscono che il 65% dei ricercatori e degli sviluppatori di IA considerano ancora i pregiudizi una sfida significativa nel loro lavoro.</p>
<p>Holistic AI OSL affronta i cinque principali rischi tecnici associati allo sviluppo dell&#8217;IA attraverso una suite completa di strumenti. Particolarmente degne di nota sono le capacità di mitigazione dei bias della libreria, che offre oltre 35 metriche di bias per cinque attività di apprendimento automatico e 30 strategie di mitigazione distinte.</p>
<p>Oltre al rilevamento e all&#8217;eliminazione delle distorsioni, il toolkit offre solide funzioni per la spiegabilità dei modelli, aiutando gli sviluppatori a capire e comunicare come i loro sistemi di IA arrivano alle decisioni. La libreria si occupa anche della robustezza del sistema, garantendo prestazioni costanti anche in caso di attacchi avversari o variazioni dei dati.</p>
<p><em>“La nostra nuova libreria fornisce alle organizzazioni strumenti per tutti i rischi dell&#8217;IA, tra cui la spiegabilità, la robustezza e la parzialità”</em>, spiega Adriano Koshiyama, Co-CEO di Holistic AI.<em> “Supporta la misurazione, il reporting e la mitigazione in ogni fase del ciclo di vita dell&#8217;IA, offrendo una delle soluzioni più avanzate per migliorare la qualità delle applicazioni di IA”.</em></p>
<p>La libreria pone un&#8217;enfasi significativa sulla sicurezza, incorporando caratteristiche che preservano la privacy, come le tecniche di anonimizzazione e le difese contro gli attacchi di inferenza degli attributi. Inoltre, aiuta gli sviluppatori a bilanciare le esigenze spesso contrastanti di accuratezza, correttezza, robustezza e sicurezza attraverso scenari di test completi e reali.</p>
<p>Il gigante mondiale delle assicurazioni MAPFRE, che opera in quasi 40 paesi e serve oltre 30 milioni di clienti, ha già integrato la libreria nel suo stack di sviluppo dell&#8217;intelligenza artificiale.</p>
<p>César Ortega, Expert Data Scientist di MAPFRE, ha commentato: <em>“Ciò che distingue questa libreria è la sua profondità: non si tratta solo di identificare i rischi dell&#8217;IA, ma di affrontarli attivamente con tecniche di mitigazione collaudate e pronte per il settore, il che la rende una parte essenziale di qualsiasi kit di strumenti per lo sviluppo dell&#8217;IA etica”.</em></p>
<p><strong>La libreria Python è disponibile gratuitamente e senza requisiti di licenza.</strong></p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e26488494{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e26488494{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e26488494{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e26488494{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-10-holistic-ia/">Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</title>
		<link>https://www.webbare.it/2024-08-github-enterprise-server/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-enterprise-server</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 28 Aug 2024 13:01:39 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[enterprise server]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2477</guid>

					<description><![CDATA[<p>GitHub ha rilasciato Enterprise Server 3.13.3, che risolve diverse vulnerabilità di sicurezza, tra cui una falla critica che colpisce le...</p>
<p>L'articolo <a href="https://www.webbare.it/2024-08-github-enterprise-server/">GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>GitHub</strong> ha rilasciato Enterprise Server 3.13.3, che risolve diverse vulnerabilità di sicurezza, tra cui una falla critica che colpisce le istanze che utilizzano SAML single sign-on.</p>
<p>Oltre alle patch di sicurezza, l&#8217;aggiornamento fornisce correzioni di bug, miglioramenti di funzionalità minori e modifiche alla piattaforma.</p>
<p>Il problema più urgente affrontato da questo aggiornamento è una vulnerabilità critica (CVE-2024-6800) che colpisce le istanze che utilizzano SAML SSO con specifici Identity Provider (IdP).</p>
<p>La CVE-2024-6800 è stata scoperta attraverso il programma Bug Bounty di GitHub e potrebbe consentire a un utente malintenzionato di falsificare una risposta SAML, garantendo potenzialmente l&#8217;accesso agli account utente con privilegi di amministratore del sito.</p>
<p>Questo rilascio risolve anche due vulnerabilità di media gravità:</p>
<ul>
<li>CVE-2024-7711: questa vulnerabilità consentiva agli aggressori di modificare il titolo, gli assegnatari e le etichette dei problemi nei repository pubblici. I repository privati e interni non sono stati toccati.</li>
<li>CVE-2024-6337: gli aggressori potevano sfruttare questa vulnerabilità per esporre il contenuto dei problemi dai repository privati utilizzando un&#8217;app GitHub con specifiche autorizzazioni di lettura e scrittura. È importante notare che questo exploit richiede un token di accesso dell&#8217;utente e non ha un impatto sui token di accesso dell&#8217;installazione.</li>
</ul>
<p>Oltre alle correzioni di sicurezza, la versione 3.13.3 apporta diverse modifiche degne di nota:</p>
<ul>
<li>Maggiore visibilità: Gli utenti ottengono una maggiore visibilità sullo stato di gist, reti e wiki con l&#8217;aggiunta di informazioni sullo stato delle app all&#8217;interno dell&#8217;output di spokesctl info. Inoltre, il comando spokesctl check può ora diagnosticare e spesso correggere le reti di repository vuote.</li>
<li>Stabilità e prestazioni migliorate: Diverse correzioni di bug riguardano problemi legati all&#8217;hotpatching, agli aggiornamenti di configurazione e alle migrazioni di database, con conseguente miglioramento della stabilità del sistema.</li>
<li>Miglioramenti dell&#8217;usabilità: Gli amministratori beneficiano di un controllo più granulare sulla dimensione massima degli oggetti all&#8217;interno dei repository. Gli utenti possono ora personalizzare le preferenze di stile della sottolineatura dei link nelle impostazioni di accessibilità.</li>
</ul>
<p>Se da un lato questo aggiornamento migliora la sicurezza e la stabilità, dall&#8217;altro GitHub riconosce diversi problemi noti, descritti nelle note di rilascio ufficiali. Questi includono potenziali errori durante l&#8217;esecuzione della configurazione, problemi con la migrazione dei dati del registro di audit e un maggiore utilizzo della memoria.</p>
<p>L'articolo <a href="https://www.webbare.it/2024-08-github-enterprise-server/">GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</title>
		<link>https://www.webbare.it/2024-01-github-credenziali/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-credenziali</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 24 Jan 2024 13:09:19 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[CVE-2024-020]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2324</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-01-github-credenziali/">GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf3165e35f0" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf3165e35e16799"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf3165e37c43839" ><div class="vc_column-inner thegem-custom-inner-6aaf3165e37c6 "><div class="wpb_wrapper thegem-custom-6aaf3165e37c43839">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e39533743"  >
			<div class="wpb_wrapper">
				<p><strong>GitHub</strong> ha ruotato le chiavi di crittografia in seguito alla scoperta di una vulnerabilità che avrebbe potuto consentire agli attori delle minacce di rubare le credenziali, ha rivelato martedì l&#8217;azienda.</p>
<p>L&#8217;azienda di proprietà di <strong>Microsoft</strong> ha dichiarato di essere venuta a conoscenza della falla di sicurezza ad alta gravità, classificata come CVE-2024-0200, il 26 dicembre 2023. Dopo aver indagato sul problema e verificato che non c&#8217;erano prove che fosse stato sfruttato in attacchi, GitHub si è mossa rapidamente per ruotare le chiavi potenzialmente esposte lo stesso giorno come misura precauzionale.</p>
<p>Le chiavi ruotate includono la chiave di firma dei commit di GitHub e le chiavi di crittografia dei clienti utilizzate per servizi sensibili come GitHub Actions, GitHub Codespaces e Dependabot. Gli utenti che fanno affidamento su queste chiavi dovranno importare quelle appena generate per evitare potenziali interruzioni.</p>
<p>Sebbene sia preoccupante, la vulnerabilità è mitigata dalla necessità per un attaccante di avere un account utente autenticato con privilegi di proprietario dell&#8217;organizzazione connesso all&#8217;istanza di GitHub Enterprise Server presa di mira, secondo Jacob DePriest, responsabile della sicurezza di GitHub.</p>
<p>Finora non ci sono prove che la falla sia stata sfruttata al di fuori dei test interni.</p>
<p>GitHub ha dichiarato che la &#8220;<em>riflessione non sicura</em>&#8221; in GitHub Enterprise Server potrebbe portare all&#8217;iniezione di riflessione e, in alcune circostanze, all&#8217;esecuzione di codice da remoto. Il problema è stato risolto nelle versioni 3.8.13, 3.9.8, 3.10.5 e 3.11.3 recentemente rilasciate.</p>
<p>Oltre alla rotazione delle chiavi, questa settimana GitHub ha affrontato un&#8217;altra vulnerabilità ad alta gravità che avrebbe potuto consentire l&#8217;elevazione dei privilegi. Tracciata come CVE-2024-0507, la falla di command injection riguardava solo gli utenti di GitHub Enterprise Server Management Console con privilegi di ruolo di editor.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e39533743{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e39533743{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e39533743{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e39533743{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-01-github-credenziali/">GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub lancia lo strumento di scansione del codice per progetti JavaScript e TypeScript</title>
		<link>https://www.webbare.it/2022-03-github-scansione-codice-javascript-typescript/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-scansione-codice-javascript-typescript</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 21 Mar 2022 14:15:18 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[Typescript]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=1503</guid>

					<description><![CDATA[<p>La funzionalità sperimentale basata sull'apprendimento automatico mira a identificare le vulnerabilità della sicurezza utilizzando l'esperienza open source</p>
<p>L'articolo <a href="https://www.webbare.it/2022-03-github-scansione-codice-javascript-typescript/">GitHub lancia lo strumento di scansione del codice per progetti JavaScript e TypeScript</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf3165e41c1" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf3165e41b15209"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf3165e43ea7685" ><div class="vc_column-inner thegem-custom-inner-6aaf3165e43ec "><div class="wpb_wrapper thegem-custom-6aaf3165e43ea7685"><div class="clearboth"></div><style>#thegem-divider-6aaf3165e4488 {margin-top: 20px !important;}</style><div id="thegem-divider-6aaf3165e4488" class="gem-divider  " style="" ></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e45f67374"  >
			<div class="wpb_wrapper">
				<p><strong>GitHub</strong> ha rilasciato un nuovo strumento di scansione per la sua piattaforma che consente agli utenti di controllare i loro repository dalle minacce più comuni che prendono di mira il linguaggio di sviluppo scelto dalla loro codebase.</p>
<p>Lanciata giovedì come beta pubblica gratuita per tutti gli utenti, la funzione utilizza l&#8217;apprendimento automatico e il deep learning per scansionare le basi di codice e identificare le vulnerabilità di sicurezza comuni prima del lancio di un prodotto.</p>
<p>La funzionalità sperimentale è attualmente disponibile per tutti gli utenti della piattaforma, inclusi gli utenti di GitHub Enterprise come funzionalità di sicurezza avanzata di GitHub, e può essere utilizzata per progetti scritti in JavaScript o TypeScript.</p>
<p>Lo strumento è progettato per cercare le quattro vulnerabilità più comuni che interessano i progetti scritti in questi due linguaggi: cross-site scripting (XSS), path injection, NoSQL injection e SQL injection.</p>
<p>Tali attacchi possono comportare che gli aggressori eseguano codice dannoso sui computer delle vittime o si impossessano di interi database, portando a dati sensibili compromessi o rubati.</p>
<p>&#8220;Insieme, questi quattro tipi di vulnerabilità rappresentano molte delle recenti vulnerabilità nell&#8217;ecosistema JavaScript/TypeScript e migliorare la capacità della scansione del codice di rilevare tali vulnerabilità all&#8217;inizio del processo di sviluppo è fondamentale per aiutare gli sviluppatori a scrivere codice più sicuro&#8221;, ha affermato Tiferet Gazit, ingegnere senior di machine learning e Alona Hlobina, product manager, entrambi presso GitHub, in un post sul blog.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e45f67374{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e45f67374{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e45f67374{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e45f67374{position: relative !important;}}</style>
		</div>
	
<div class="clearboth"></div><style>#thegem-divider-6aaf3165e465a {margin-top: 20px !important;}</style><div id="thegem-divider-6aaf3165e465a" class="gem-divider  " style="" ></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e47946765"  >
			<div class="wpb_wrapper">
				<p>Gli sviluppatori possono scansionare il proprio codice utilizzando il motore <strong>CodeQL</strong> basato sull&#8217;apprendimento automatico della piattaforma, interrogando il proprio codice come se si trattasse di dati.</p>
<p>Le query open source sono scritte da esperti della comunità GitHub e sono progettate per riconoscere quante più varianti possibili di un tipo di vulnerabilità in una singola query.</p>
<p>Gli utenti possono cercare le migliori query relative alle vulnerabilità che stanno cercando di identificare ed eseguirle sulla propria base di codice per un&#8217;analisi della sicurezza efficiente.</p>
<p>&#8220;Con la rapida evoluzione dell&#8217;ecosistema open source, c&#8217;è una coda lunga sempre crescente di librerie che sono meno comunemente utilizzate&#8221;, hanno affermato Gazit e Hlobina. &#8220;Utilizziamo esempi emersi dalle query CodeQL realizzate manualmente per addestrare modelli di deep learning a riconoscere tali librerie open source, nonché librerie closed-source sviluppate internamente&#8221;.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e47946765{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e47946765{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e47946765{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e47946765{position: relative !important;}}</style>
		</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e4cf02226"  >
			<div class="wpb_wrapper">
				<p>Vista la natura open source delle query, queste possono essere costantemente aggiornate con ulteriori perfezionamenti per rilevare più varianti di vulnerabilità con una singola query e riconoscere librerie e framework emergenti.</p>
<p>L&#8217;identificazione delle librerie emergenti è particolarmente importante, ha affermato GitHub, perché aiuta a identificare i flussi di dati degli utenti non attendibili, che sono spesso la causa principale dei problemi di sicurezza.</p>
<p>GitHub ha affermato che poiché la funzionalità sperimentale è ancora in versione beta, gli utenti possono aspettarsi un tasso di rilevamenti di falsi positivi più elevato rispetto a un&#8217;analisi CodeQL standard, ma questo migliorerà nel tempo.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e4cf02226{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e4cf02226{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e4cf02226{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e4cf02226{position: relative !important;}}</style>
		</div>
	
<div class="vc_empty_space"   style="height: 32px"><span class="vc_empty_space_inner"></span></div>
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf3165e4fa11468"  >
			<div class="wpb_wrapper">
				<div class="small-body">Fonte: <a href="https://www.itpro.co.uk/software/development/362300/github-launches-code-scanning-tool-for-javascript-and-typescript">itpro</a></div>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e4fa11468{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e4fa11468{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf3165e4fa11468{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf3165e4fa11468{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2022-03-github-scansione-codice-javascript-typescript/">GitHub lancia lo strumento di scansione del codice per progetti JavaScript e TypeScript</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
