Tutvustame donate - iseteenindav annetuste teenus ülesannete jaoks


Tutvustame donate - iseteenindav annetuste teenus ülesannete jaoks

Omadused:

  • KISS;
  • iseteenindav;
  • tasude puudumine (näiteks bountysource ja gitcoin võtavad endale 10% makse);
  • toetab mitmeid krüptovaluutasid (hetkel Bitcoin, Ethereum ja Cardano);
  • on plaanis (ja kavandatud) toetada GitLabi, Giteat ning teisi Git-hostingute tulevikus.
  • globaalne ülesannete loetelu kõigilt (korral ühelt, hetkel uudise kirjutamise ajal) instantsidelt aadressil donate.dumpstack.io.

Töömehhanism GitHubi jaoks omaniku vaatenurgast:

  • (valikuline) on vajalik teenuse ülesseadmine, saab kasutada valmis konfiguratsiooni NixOS jaoks;
  • on vajalik lisada GitHub Action — sees kutsutakse välja utiliit, mis skaneerib projekti ülesandeid ja lisab/uuendab kommentaari praeguste annetuste rahakottide olekust, samas hoitakse rahakottide privaatne osa ainult annetuste serveris (tulevikus on plaanis võimalus viia offline suuremate annetuste jaoks käsitsi makse kinnitamiseks);
  • kõigis praegustes (ja uutest) ülesannetes kuvatakse teadet aadressilt github-actions[bot] annetuste rahakottide aadressidega (an example).

Töömehhanism ülesande täitja vaatenurgast:

  • komitee kommentaaris on märgitud, millist ülesannet see komitee lahendab (vt. probleemide sulgemine märksõnade abil);
  • pull request'i keha sisaldab rahakoti aadresse kindlas formaadis (näiteks, BTC{aadress}).
  • pull request'i vastuvõtmise korral toimub makse automaatselt.
  • kui rahakotid ei ole märgitud või kõik ei ole kaasatud, tehakse maksed selgitamata rahakottide jaoks vaike rahakotile (näiteks, see võib olla projekti ühine rahakott).

Turvalisus:

  • rünnaku pindala on üldiselt väike;
  • tuginedes töömehhanismile, peab teenus olema võimeline raha iseseisvalt saatma, nii et serveri juurdepääsu saamine tähendaks vahendite kontrollimist igal juhul — lahenduseks võiks olla vaid mitteautomaatses režiimis töötamine (näiteks, maksete käsitsi kinnitamine), mis tõenäoliselt (kui projekt on piisavalt edukas, et keegi annaks raha selle funktsiooni edendamiseks, siis mitte tõenäoliselt, vaid kindlasti) kord tulevikus teostatakse;
  • kriitilised osad on selgelt eraldatud (sisuliselt on see ainus fail pay.go 200 reaga), lihtsustades seeläbi turvakoodi ülevaatamist;
  • kood läbis sõltumatu turvakoodide ülevaate, mis ei tähenda, et haavatavusi ei ole, kuid vähendab nende olemasolu tõenäosust, eriti arvestades kavandatud regulaarset ülevaadet;
  • on ka neid osi, mida ei kontrollita (näiteks GitHubi/GitLabi/ jne API-d), samas plaanitakse kõrvaliste API-de võimalikke haavatavusi elimineerida täiendavate kontrollide kaudu; siiski on praeguse ökosüsteemi probleem lahendamata ja väljaspool ulatust (võimalik haavatavus, näiteks võimalus sulgeda teiste pull request'e ja seega lisada koodi teiste projektidesse - sellel on palju laiemad tagajärjed).

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster