导语:事情是这样的——有个安全研究人员发了条推文,说GitHub会暴露用户的公钥。结果这条”科普”直接冲上热搜,评论区炸出了一堆人:有人认真分析,有人阴阳怪气,还有人直接自爆”公钥是什么”。这瓜,又大又甜。
一条推文引发的”血案”
上周,安全研究员Sam Hogan发了条推文:
“Fun fact: GitHub exposes pub keys at github.com/{username}.keys”
就这么一句话,获得了近2500个赞、近百次转发。
不明真相的群众一看:”我去,公钥被暴露了?这是什么重大漏洞?GitHub要倒闭了吗?”
结果评论区直接变成了大型翻车现场。

评论区众生相
第一类:认真科普型
这类网友还算有耐心,试图跟小白解释:
“Public keys are meant to be public… That’s literally why it’s called PUBLIC key.”
翻译:”公钥本来就是设计公开的…它名字里就带着public啊朋友。”
还有人直接上链接:
“curl github.com/{username}.keys >> ~/.ssh/authorized_keys —— 这命令我天天用,超方便的好吗!”
第二类:阴阳怪气型
有些网友看不下去了,开始阴阳怪气:
“Public keys being public? What a hell of a bug class.”
翻译:”公钥是公开的?这TM也能算个漏洞类别?”
还有更损的:
“what does ‘pub’ stand for, Sam :)”
翻译:”Sam啊,pub是什么意思来着?:)” (暗示”public”)
第三类:真心发问型
你以为这些都是假消息?还真有人不懂:
“If public keys are not exposed to the public then why they are called as public? Anyone pls explain me this”
翻译:”如果公钥不该公开,那为什么它叫公钥?谁能给我解释一下?”
底下回复:“兄弟你问得真棒,我竟无法反驳”
第四类:自爆智商型
这类最欢乐,有人居然问:
“Can you share the URL for the private?”
翻译:”那私钥的URL能分享下吗?”
底下一片沉默……然后爆发式回复:“私钥要是能公开,你的数据早没了兄弟”
还有人说:
“fu*** bro my public keys are public? fuuuuuuuck”
翻译:”卧槽我的公钥是公开的???卧槽!!!!”
——兄弟,公钥公开是正常设计,不是被黑了啊喂!
GitHub官方:我不是,我没有
其实这事儿GitHub早就文档化了,人家官方文档写得清清楚楚:
访问 github.com/{username}.keys,你会看到该用户添加的所有SSH公钥。
这功能干嘛用的?
方便!当你需要在一台新服务器上添加某个GitHub用户的信任时,直接curl一下人家的公钥,省得手动复制粘贴。
这就好比你把自己的名片放在门口,有人来拜访自己拿——不是泄露,是设计如此。

所以这瓜到底怎么评价?
如果你问这事儿的真相:
GitHub的.keys端点完全符合设计规范,不是什么漏洞。公钥本就该公开,私钥才需要藏好。
但如果你问这瓜好不好吃:
那是真的香。 一条”科普”推文炸出一堆人现原形,评论区比内容精彩一百倍。
有人连pub是public的缩写都不知道就出来点评,有人分不清公钥私钥就急着喊”泄露了”——安全圈果然什么人都有。
最后送大家一句真理:
下次看到”XX泄露”的热搜,先别急着转发嘲讽,问问自己——
我是不是就是那个评论区里被嘲讽的人?
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容