- In einer GitHub-Diskussion darüber, ein Register auf 0 zu setzen, wurde daraus eine Erwähnung des Nutzers @reset, wodurch wiederholt E-Mail-Benachrichtigungen an die falsche Person gingen
- Ursache ist, dass GitHub Zeichenfolgen wie
@resetals automatische Mention interpretiert, sodass Wörter aus technischem Kontext zu echten Nutzererwähnungen werden - Kurze Handles, die sich mit Fachbegriffen oder Platzhaltern überschneiden, wie
@boxed,@stack,@else,@fontoder@acme, leiden unter ähnlichen Fehlbenachrichtigungen - Vorgeschlagen wurden Backticks oder das Vermeiden von
@[any_text], aber auch in Commit-Messages sowie PR- und Issue-Kommentaren können Benachrichtigungen ausgelöst werden, sodass eine vollständige Vermeidung schwierig ist - Laut einem Hacker-News-Kommentar nimmt der Nutzer
@resetdas Ganze mit Humor und hat sogar Spaß daran, aber kurze und allgemeine Handles kollidieren leicht mit den Auto-Mention-Funktionen von Entwickler-Tools
Der Mention-Zwischenfall mit @reset
- Adrian Sampson entschuldigte sich dafür, dass er auf GitHub beim Sprechen über das Zurücksetzen von Registern auf 0 dem Nutzer
@resetE-Mail-Benachrichtigungen geschickt hatte - Der verlinkte GitHub-Issue-Kommentar ist ein Issue-Kommentar im Repository
cucapra/calyx; im Zentrum des Problems steht, dass@resetals GitHub-Benutzername interpretiert wurde - Im technischen Kontext von „setting registers to zero“ tauchte das Wort
resetganz natürlich auf, und mit einem vorangestellten@wurde daraus eine echte Nutzererwähnung
Falsche Benachrichtigungen für kurze Handles
- Handles, die sich mit technischen Begriffen oder häufigen Bezeichnern überschneiden, erhalten auf vielen Diensten leicht unbeabsichtigte Benachrichtigungen
- Der Nutzer
@boxedverwendet denselben Namen auf GitHub und Mastodon und berichtet, dass Leute@boxedin Commit-Messages schreiben, was auf GitHub zu vielen Benachrichtigungen führt - Der Nutzer
@stacksagt, dass er automatisch Nachrichten erhält, wenn in manchen Sprachen Variablen rund um den Stack mit@geschrieben werden - Ein Nutzer von
@elsegab diesen Handle schließlich wegen der vielen Benachrichtigungen aus PRs und Kommentaren auf - Der Nutzer
@acmeerhält viele Benachrichtigungen, weil sich der Name mit Platzhaltern in verschiedenen Frameworks überschneidet - In CSS-Diskussionen gibt es Fälle, in denen der Nutzer
@fontständig gestört wird, wenn über@font-facegesprochen wird
- Der Nutzer
Warum sich GitHubs Auto-Mentions schwer vermeiden lassen
- Reaktionen wie „Das Zeichen
@lässt sich nicht escapen“ nennen GitHubs automatische Mention-Verarbeitung als Hauptursache - Es wurde geraten, in GitHub-Issues oder PRs
@[any_text]nicht direkt zu schreiben - Es gab auch den Vorschlag, Begriffe in Backticks zu setzen
- In Textbereichen, die Entwickler häufig nutzen, etwa Code, Kommentare, Commit-Messages und Issue-Kommentare, kann die Form
@wortmit Benutzernamen kollidieren
Verwandte Fälle, die zum Witz wurden
- Die Situation wird als Nebenwirkung verstanden, wenn man kurze und gängige Bezeichner auswählt
- Manche fühlten sich an die Geschichte eines Sicherheitsforschers erinnert, der das Kennzeichen
NULLkaufte und daraufhin Strafzettel für nicht zugeordnete Verkehrsverstöße erhielt - Andere dachten an Steve Wozniak, der die Telefonnummer
888-8888bekam und dann Anrufe von Kindern erhielt, die wiederholt Tasten drückten - Ein IRC-Nutzer namens
pokesberichtete, dass Leute/me pokes [name]fälschlich als/msgeingaben und er deshalb oft Privatnachrichten bekam - Auch auf Mastodon gibt es Fälle, in denen ein Gesicht wie
@_@Benachrichtigungen an den Nutzer@_auf einer bestimmten Instanz senden kann
Reaktion des Nutzers @reset
- Berichten zufolge schrieb der Nutzer
@resetauf Hacker News, dass er jedes Mal lachend antworte, wenn er eine Benachrichtigung bekomme, und tatsächlich Spaß daran habe - Die anschließenden Reaktionen drückten Erleichterung darüber aus, das zu erfahren
- Dennoch zeigt der gesamte Fall, dass kurze und allgemeine Handles in Kombination mit den Auto-Mention-Funktionen von Entwickler-Plattformen wiederholt unbeabsichtigte Benachrichtigungen an die falsche Person senden können
1 Kommentare
Meinungen auf Hacker News
@reset ist hier. Wenn ich per @ erwähnt werde, antworte ich immer. Es ist lustig, und später zu sehen, was die Leute so bauen, macht wirklich großen Spaß
Ich hoffe, sie machen weiter; es ist ein ziemlich erfreulicher Teil meines Tages
Ich habe früher bei Realm, einer Mobile-Database-Firma, gearbeitet. Wir hatten eine Integration, die Erwähnungen von @realm auf Twitter wieder in Slack gepostet hat, um zu sehen, was passiert
Eines Morgens war der Channel #twitter voller Inhalte, die fast schon pornografisch waren. Junge Männer trugen freizügige Kleidung, zeigten ihre Bauchmuskeln und lächelten in die Kamera
Wie sich herausstellte, hatte jemand einen Bot eingerichtet, der Instagram-Posts erneut auf Twitter veröffentlichte; Instagram erlaubt Punkte in Benutzernamen, Twitter aber nicht. Der IG-Account war vermutlich @realm.of.beauty, und Twitter interpretierte das direkt als @realm
Wenn man unseren Hashtag oder unsere Erwähnungen durchsah, bekam man gelegentlich Szenen zu sehen, in denen ein junger Darsteller mit so etwas wie einem Cricket-Schläger lasziv auf den nackten Hintern geschlagen wurde
Bei einem früheren Job beschlossen wir, Slack-Channels nach C-Präprozessor-Direktiven zu benennen. Vermutlich war es #define oder #endif. Ein paar Leute fanden es und verstanden den Witz
Ein paar Monate später meldete sich aber ein Administrator und fragte, ob er den Channel löschen dürfe. In großen Organisationen weiß Slack offenbar von Channels, die in anderen Teilen der Organisation nicht sichtbar sein sollen; dadurch wurden Erwähnungen von C-Präprozessor-Direktiven für Leute außerhalb meiner Gruppe zensiert ^^;
Ich habe einmal versehentlich einen Backtrace ohne Codeblock in ein GitHub-Issue eingefügt. Der Stack war tief, und jede Zeile begann mit „#0“, „#1“, „#2“ usw.; GitHub hat daraus jeweils Links zu den Issues mit diesen Nummern gemacht
In jedem Issue gingen sogar Backreference-Benachrichtigungen raus, und es schien keine Möglichkeit zu geben, dieses Verhalten rückgängig zu machen
Das Problem war: Wenn das aktualisierte Template in Unter-Repositories gemergt wurde, wurden auch die Issues in den jeweiligen Unter-Repositories geschlossen
Wir sind sehr früh bei der Migration von Launchpad auf dieses Problem gestoßen, daher mussten nur zwei oder drei bereits mit niedrigen Nummern angelegte Issues umnummeriert werden, und es war kein großes Problem
Leute, die auf Bugs stoßen, @-erwähnen mich manchmal, nur weil ich kürzlich zu einem Repository beigetragen habe. Wenn ich dann einfach „LGTM Approved“ antworte, werden sie wütend
Es ist mir egal, was in dieses Projekt eingecheckt wird. Es ist nicht mein Projekt
Einmal habe ich meine Handynummer geändert, sodass die letzten acht Ziffern 69696969 waren. Ich fand das unglaublich witzig
Dann stellte ich fest, dass Leute diese Nummer wahllos in alle Toilettenkabinen kritzelten, etwa „Ruf XYZ69696969 an, wenn du Spaß haben willst“, und ich bekam jede Nacht pausenlos Anrufe
Später stellte sich heraus, dass Babys auf den Tasten der Handys ihrer Eltern herumdrückten, und eine Nummer, die nur aus 8ern besteht, war für Babys offenbar leicht zu wählen
https://www.wired.com/1998/09/woz/
https://www.spiegel.de/panorama/falsche-nummer-beckenbauers-...
GitHub hat bei Tags und Erwähnungen ziemlich gefährliche Funktionen. Wenn man zum Beispiel jemanden zu einer Organisation hinzufügt, werden Benutzernamen automatisch vervollständigt
Es gab jemanden mit einem häufigen Namen, und wir haben versehentlich eine andere Person mit ähnlichem Namen zur Organisation hinzugefügt. Zum Glück haben wir sie entfernt, bevor sie die Einladung annahm, und dann die richtige Person hinzugefügt
Auf GitHub werde ich manchmal als Zeitzone getaggt
Mir fällt ein interessanter Spam-Vektor ein: Man erstellt einen PR, der irgendetwas bewirbt, und @-erwähnt dann massenhaft Leute, die man gescraped hat.
Auch der Angriffsweg ist interessant: sich einen leicht zu verwechselnden @-Namen sichern und beobachten, bei welchen PRs man als Reviewer eingetragen wird. Dann fügt man diesem PR bösartigen Code hinzu und merged ihn.
Nebenbei: Es ist auch dämlich, dass man beim Einrichten von Zugriffsrechten für Organisationssicherheit am Arbeitsplatz in der Kombinationssuche jeden beliebigen Menschen weltweit hinzufügen kann. Es gibt nicht einmal eine Option, nur auf interne Mitglieder der Organisation zu filtern.
Und die meisten verwenden für ihr berufliches oder privates GitHub irgendwelche seltsamen Handles. Wenn man also die UI benutzt, muss ein Mensch entweder ein hervorragender String-Vergleicher sein oder die Handles aller Personen herausfinden und einzeln per Copy-and-paste einfügen.
Ein dritter Angriff wäre, massenhaft Konten mit Namen anzulegen, die den Mitarbeitern des Zielunternehmens ähneln, und darauf zu hoffen, versehentlich zu einem Organisations-Repository hinzugefügt zu werden.
GitHub-Nutzer schickt Benachrichtigungen an 400.000 Personen [2022]
https://news.ycombinator.com/item?id=31627061
Ich war ziemlich irritiert, als ich herausfand, dass beim Verlinken eines GitHub-Issues aus einem anderen Repository im verlinkten Issue ein Backlink entsteht. Selbst wenn man den Link löscht, wird das nicht rückgängig gemacht; man muss das Issue komplett löschen.
Es wäre schön, wenn man dieses Feature abschalten könnte.
Zum Glück verschwand er im Inkognito-Modus, und auch mit einem anderen Account eingeloggt war er nicht sichtbar. Er ist also nicht für alle sichtbar, aber für einen kurzen Moment war es eine ziemlich unangenehme Überraschung.
Aber dass es nicht verschwindet, selbst wenn man es herauseditiert oder sogar den Kommentar löscht, in dem der Link stand, ist unglaublich dumm und nervig.
Es ist gut sehen zu können, welche Issues andere Projekte auf welche Weise betreffen, und das kann ziemlich nützliche Information sein.
Allerdings würde ich mir wünschen, dass man so etwas nur in einem persönlichen Repository macht, zu dem nur man selbst beiträgt. Sonst wirkt es für die klickende Person extrem verdächtig.