GitHub ha comunicato un incidente in cui una chiave RSA privata, utilizzata come chiave host per l'accesso ai repository GitHub tramite SSH, è stata accidentalmente pubblicata in un repository accessibile pubblicamente. La fuga ha riguardato solo la chiave RSA, mentre le chiavi SSH host ECDSA e Ed25519 rimangono sicure. La chiave SSH host diventata di pubblico dominio non consente l'accesso all'infrastruttura di GitHub o ai dati degli utenti, ma può essere utilizzata per intercettare operazioni Git eseguite tramite SSH.
Per escludere possibili intercettazioni delle sessioni SSH su GitHub nel caso in cui la chiave RSA cada nelle mani di malintenzionati, GitHub ha avviato un processo di sostituzione della chiave. Gli utenti devono rimuovere la vecchia chiave pubblica di GitHub (ssh-keygen -R github.com) o sostituire manualmente la chiave nel file ~/ .ssh/known_hosts, cosa che potrebbe compromettere il funzionamento di script eseguiti automaticamente.
Fonte: opennet.ru
