GitHub Verified-коммиты можно переписать в новые хэши без потери подписи

Коллеги, хочу обратить внимание на новость в сфере кибербезопасности: исследование показало, что подписанный commit в GitHub можно переписать в новый хэш, сохранив статус Verified.
Что это значит:
• содержимое, автор и дата остаются теми же;
• меняется только представление подписи, а значит и хэш;
• блокировки по хэшу, дедупликация и provenance-логи могут пропустить такой вариант.
Важно: это не обход проверки подписи и не collision SHA-1/SHA-256. Речь о malleability подписи и о том, как forge трактует Verified.
Почему это важно: если система доверяет только verified commit hash, один и тот же код может выглядеть как разные объекты.
Как Вы это учитываете в цепочке поставки?
#кибербезопасность #GitHub #DevSecOps #SupplyChain

