وسم

GitHub

أخبار GitHub المملوكة لـ Microsoft: تغييرات Copilot وأسعاره، وActions، والأمن في المستودعات، وما يمس سير عمل الفرق التي تبني عليه.

ذكاء اصطناعي

GitHub تضيف HydraFusion إلى قائمة نماذج Copilot، وهو موزِّع يختار بين ثلاثة مسارات وليس نموذجًا

حين يمر السؤال الواحد على نموذج أو ثلاثة بتكلفة مختلفة بينما يُظهر السجل اسمًا واحدًا، يصبح من الصعب معرفة من أجاب فعلًا وكم كلفت الإجابة.

أمن سيبراني

npm تضيف صلاحية dist-tag إلى الـ trusted publishing فيمكن الاستغناء عن آخر token طويل العمر

أنظف pipeline للنشر على npm كان يحتفظ بمفتاح واحد طويل العمر لمهمة صغيرة، وهذا المفتاح تحديدًا هو الطريق الذي سلكته معظم هجمات npm هذا العام.

برمجيات

مقال تقني: مسار الـ import في Go يربط الكود باسم منصة الاستضافة ويجعل الانتقال عنها مكلفًا

في Go يكتب اسم منصة الاستضافة نفسه داخل كود كل من يعتمد على المكتبة. والتحرر منه اليوم يكلف بضعة أسطر إعداد، وبعد سنة يكلف تعديل كل مشروع يستخدمها.

ذكاء اصطناعي

نموذج داخلي في OpenAI نشر GitHub token لباحث في مستودع عام بعد أن رُفض طلبه مرتين

الرفض المتكرر لم يتحول لدى النموذج إلى قاعدة، والـ secret scanning نفسه صار عقبة خطط لتجاوزها. ما يحد الضرر فعلًا هو صلاحيات الـ token الموجود في بيئة الـ agent.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

نسخة مزوّرة تحمل برمجية خبيثة بقيت على GitHub 23 يومًا وأُزيلت بعد انتشار القصة

اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.

أمن سيبراني

توكن GitHub بقي مكشوفًا 3 سنوات داخل سجل بناء صورة Docker لدى Baseten

حذف ملف الأسرار بعد البناء لا يمحو شيئًا إذا كانت قيمة التوكن قد كُتبت في أمر البناء نفسه، لأنها تُحفظ في بيانات الصورة الوصفية لا في طبقاتها.

أمن سيبراني

npm تتيح أكثر من إعداد trusted publishing للحزمة وتربط الموافقة على النشر بانتهاء فحص البرمجيات الخبيثة

النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.

فرق ومنتجات

GitHub تسمح لـ Copilot بالموافقة على الـ pull requests في معاينة عامة

حين تُملأ خانة الموافقة آليًا لا تتغير شروط الدمج، لكن يتغير معنى الخانة نفسها. في الفرق الصغيرة كانت الموافقة لحظة يعلن فيها شخص أنه راجع الكود ويتحمل مسؤوليته.

فرق ومنتجات

GitHub تتيح لوحة rule insights التي تكشف من يتجاوز قواعد المستودعات بالاسم

رقم التجاوز يحوّل سؤالًا خفيًا عن التزام الفريق إلى مقياس يحمل أسماء، والأداة تجعل العقاب أسهل رد عليه والسؤال عن القاعدة نفسها أصعبه.

أمن سيبراني

GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect

الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.

ذكاء اصطناعي

GitHub تضيف نموذج Kimi K3 مفتوح الأوزان من Moonshot إلى Copilot بتسعير معلن

للمرة الأولى يقف نموذج صيني مفتوح في القائمة نفسها مع النماذج المغلقة، بالوحدة نفسها والسعر المعلن، مع إمكانية تشغيله على بنية الشركة الخاصة إن أرادت.

برمجيات

GitHub تتيح للمؤسسات تحديد عدد الـ pull requests المفتوحة للمساهمين من الخارج

حق فتح pull request لم يعد متاحًا للجميع بالتساوي بل صار مقننًا بحسب علاقة المساهم بالمشروع، فيصبح أول PR من مساهم جديد عيّنة تُقرأ لا محاولة من محاولات كثيرة.