在电子邮件采访中,PHP维护者Nikita Popov告诉我们。
"第一次提交是在几个小时后被发现的,作为常规提交后代码审查的一部分。Popov表示,"这些改动是相当明显的恶意的,并且马上就被还原了"。
这并不奇怪,因为像Git这样的源码版本控制系统,可以将一个提交的内容签名为来自本地的其他人,然后将伪造的提交上传到远程的Git服务器上,这样就会给人一种印象,好像它确实是由被已知的开发者签名的。
那些有兴趣为PHP项目做出贡献的人现在需要在GitHub上被添加为PHP组织的一部分。相关说明在同一个安全公告中提供。
这些改动是在PHP8.1的开发分支上,该分支将在年底发布。PHP团队已经证实,他们计划在接下来的日子里最终退役他们的git服务器,并永久转移到GitHub。