当开发人员在GitHub上寻找开源项目时 ,研究发现会习惯对其元数据进行检查 ,攻击但研究发现,利造这些元数据很容易被伪造,用伪并以此用来传播恶意代码 。间戳

Checkmarx 的等方代码研究人员在一份新报告中警告说 ,开发人员在查看元数据时应当尽力核实背后贡献者的式Gb上身份,而不应仅停留于对元素据表面的传播检查 。
通常,恶意开发人员在GitHub上寻找开源项目时,研究发现会倾向于选择那些活跃的攻击 、有积极维护记录的云计算利造贡献者所提供的项目,Git对每一次更改分配了一个唯一的用伪 ID ,该ID记录了由谁更新、间戳具体的等方代码更新内容以及时间戳 ,相对而言 ,拥有较多的更新反映了贡献者对这个项目的重视,项目得到了较好的维护与优化 。
但根据Checkmarx的说法 ,建站模板攻击者可以轻松伪造这些记录。报告称,衡量 GitHub 上用户活动的一个重要指标是用户个人资料页面上的活跃热图,显示用户在一段时间内的活跃程度 ,而攻击者能在注册的全新账户上通过伪造带有时间戳的提交记录 ,使之看起来已经平台上活跃了很长时间。


利用git set更改本地两个环境变量,从而在 GitHub 上显示伪造的时间戳
类似的服务器租用