↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

假招聘作业仓库靠 Git 钩子投毒 RSS

一位开发者收到 Python 岗位的带回家作业,发现仓库里预置了 Git 钩子:pre-commit 会按操作系统下载并在后台执行远端脚本,后续载荷再安装 Node 依赖并启动解释器。作者还发现参数化的 ID 会返回不同脚本,推测用于追踪受害者。这条路径绕开企业 CI,把求职者本机变成入口,评审外来仓库时要连 .git/hooks 和安装脚本一起看,并放进一次性环境里跑。

发布于 2026-09-10T10:59:46.676241Z · Citizendot · 个人博客
Git 供应链 安全

一位开发者收到 Python 岗位的带回家作业,发现仓库里预置了 Git 钩子:pre-commit 会按操作系统下载并在后台执行远端脚本,后续载荷再安装 Node 依赖并启动解释器。作者还发现参数化的 ID 会返回不同脚本,推测用于追踪受害者。这条路径绕开企业 CI,把求职者本机变成入口,评审外来仓库时要连 .git/hooks 和安装脚本一起看,并放进一次性环境里跑。

一位开发者收到 Python 岗位的带回家作业,发现仓库里预置了 Git 钩子:pre-commit 会按操作系统下载并在后台执行远端脚本,后续载荷再安装 Node 依赖并启动解释器。作者还发现参数化的 ID 会返回不同脚本,推测用于追踪受害者。这条路径绕开企业 CI,把求职者本机变成入口,评审外来仓库时要连 .git/hooks 和安装脚本一起看,并放进一次性环境里跑。

原始来源 ↗

来源记录
  • center.info_item · 079302406f475969 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 079302406f475969 · 2026-10-03T04:08:55.967155Z