Tags:
Node Thumbnail

GitHub ปรับบริการ GitHub Actions ให้เจ้าของโครงการต้องยืนยันรัน workflow ทุกครั้งเมื่อมี pull request จากภายนอก หลังจากก่อนหน้านี้มีคนร้ายสร้าง pull request รันโค้ดขุดเงินคริปโตจนกระทั่งนักพัฒนาเจ้าของโครงการถูกแบน

แนวทางใหม่นี้ผู้ดูแลโครงการจะต้องยืนยันรัน workflow เองทุกครั้งที่มี pull request เข้ามาใหม่ โดยผู้ดูแลโครงการที่มีสิทธิ์ write access เท่านั้น และหากมีการแก้ไขโค้ดเข้ามาใหม่ก็ต้องยืนยันใหม่อีกครั้ง

นอกจากแนวทางการยืนยันก่อนรัน workflow แล้ว ทาง GitHub ยังแก้เงื่อนไขบริการ เน้นแบนบัญชีผู้ส่ง pull request ขุดเงินคริปโตแทนที่จะไปแบนเจ้าของโครงการที่เป็นเหยื่อจากการส่ง pull request เหล่านี้

แนวทางนี้ทำให้ผู้ดูแลโครงการโอเพนซอร์สจะมีงานมากขึ้นเพราะไม่สามารถปล่อยให้ workflow รันอัตโนมัติก่อนเข้าตรวจสอบ pull request ได้อีกต่อไป แต่ทาง GitHub ก็ระบุว่าได้พูดคุยกับนักพัฒนาแล้วว่าแนวทางนี้เป็นแนวทางที่สมดุล แต่หลังจากนี้จะเพิ่มการตั้งค่าให้เจ้าของโครงการปรับแต่งได้มากขึ้น

ที่มา - GitHub

No Description

Get latest news from Blognone

Comments

By: mossila
iPhoneWindows PhoneAndroidBlackberry
on 26 April 2021 - 14:53 #1207041
mossila's picture

จิตใจทำด้วยอะไร สร้าง PR ขุดเหรียญเนี่ย

By: peat_psuwit
ContributorAndroidUbuntuWindows
on 26 April 2021 - 19:21 #1207084

เมื่อนักพัฒนานั้นต้องการแก้ไขโค้ดที่ส่งเข้ามาใน commit เดียวกันจะสามารถรัน workflow ต่อไปได้เลย แต่หากเป็น commit ใหม่จะต้องขออนุญาตใหม่อีกครั้ง

อ่านตรงนี้แล้วงงๆ ครับ ปกติ commit ใน Git มันแก้ไม่ได้นะครับ ถ้าแก้ (เช่นใช้ git commit --amend) ก็จะถือเป็น commit ใหม่ครับ ดังนั้นน่าจะแก้ให้รันโดยไม่ต้องอนุญาตใหม่ไม่ได้นะครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 26 April 2021 - 19:41 #1207086 Reply to:1207084
lew's picture

โอ้ ผมน่าจะเข้าใจผิด

แก้ไขแล้วครับ


lewcpe.com, @wasonliw

By: avaya
Android
on 27 April 2021 - 09:34 #1207129
avaya's picture

ขุดกันทั้งแผ่นดิน

By: IDCET
Contributor
on 27 April 2021 - 09:59 #1207133

แล้วโครงการที่ถูกแบนไปแล้วจากเหตุการณ์แบบนี้ จะทำยังไงเนี่ย ปล่อยให้สูญเปล่าเหรอ


ความล้มเหลว คือจุดเริ่มต้นสู่ความหายนะ มีผลกระทบมากกว่าแค่เสียเงิน เวลา อนาคต และทรัพยากรที่เสียไป - จงอย่าล้มเหลว

By: lew
FounderJusci's WriterMEconomicsAndroid
on 27 April 2021 - 11:14 #1207162 Reply to:1207133
lew's picture

คงต้องแจ้ง resolve เป็นรายๆ ไปล่ะครับ

ผมว่าเจ้าของโครงการที่ลักไก่ขุดเองก็พอมี เคสนี้คือโดนยิง PR มาขุด


lewcpe.com, @wasonliw