Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

chore: Update scripts/update-homebrew-formula.sh in soracom-cli #100

Conversation

makoto-soracom
Copy link
Contributor

  • scripts/update-homebrew-formula.sh を更新して、公開鍵を登録しなくても clone できる HTTPS を使うのはどうでしょうか。
  • 1.3.0 をリリースする流れで、soracom/generated/cmd/self_update_test.go が更新されていたので一緒に更新したいです。

@@ -19,7 +19,7 @@ function cleanup {
trap cleanup EXIT

cd "$tmpdir"
git clone [email protected]:soracom/homebrew-soracom-cli
Copy link
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

あー、このリポジトリは public リポジトリだから https でクローンしても push できてしまうんですね。
悪意を持った第三者でも push できてしまうということなので、それは防がないとダメな気がします。
むしろ git プロトコルの利用を強制して身元確認をした上で、このリポジトリの master ブランチへの push は soracom organization に所属している人だけに絞る(そもそも master ブランチへの直接の push をさせずに PR の作成を強制する)などの対策が必要そうです。

@makoto-soracom
Copy link
Contributor Author

なるほど。いったん close して対応を検討したほうがいいかもしれないですね。

@makoto-soracom
Copy link
Contributor Author

Close します。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

Successfully merging this pull request may close these issues.

2 participants