Incident with Github.com 🔥 Горячее 💬 Длинная дискуссия
GitHub.com переживает деградацию доступности API — запросы обрабатываются медленнее, часть функций временно недоступна.
Ключевые механизмы оповещения: подписка на email‑уведомления о создании, обновлении и решении инцидентов, SMS‑уведомления о создании и решении, а также webhook‑уведомления о любых изменениях статуса.
Подписка требует подтверждения OTP, согласие с политикой конфиденциальности и подтверждения условий использования Atlassian.
Запомните: API‑проблемы могут затронуть все сервисы GitHub, а подписка гарантирует мгновенные уведомления о любых изменениях статуса.
Комментарии (827)
Частые сбои GitHub подрывают доверие к платформе как к критически важной инфраструктуре для open source и CI/CD, вызывая активный поиск альтернатив. Большинство согласны: GitHub больше не обеспечивает необходимую надёжность. Основные причины — рост трафика из-за LLM-генерируемого кода и плохое управление со стороны Microsoft, а не только технические ограничения. Споры идут о том, являются ли сбои следствием роста или исключительно результатом пренебрежения SLA. Некоторые предлагают вводить тарифы для бесплатных пользователей, но другие считают, что это не решит проблему без масштабирования инфраструктуры. Рекомендуется: — Всегда иметь зеркало репозитория (например, bare repo) для доступа во время простоя. — Рассмотреть самоприютные решения: Gitea + Woodpecker CI (до $30/мес) или Forgejo — они стабильны, дешевле, с полным контролем и быстрой миграцией (часы). — Поддерживать альтернативы: GitLab Free Tier (репозитории, PR, Issues, CI, Pages — надёжнее GitHub, хоть и без SLA), Codeberg, Forgejo, и звездить проекты на них. — Заменить GitHub Issues на директорию `Issues/` с файлами `issue.md`. — Отделять CI от хостинга репозиториев, чтобы снизить точки отказа. — Для замены Copilot доступны альтернативы, но ни одна не достигает его уровня интеграции в VS Code и CLI. По опыту @rglullis, самоприютная инфраструктура (Gitea + Woodpecker + Docker + PIPY) с x86/ARM раннерами работает стабильно и дешевле платных тарифов GitHub. Сбои становятся системными: статус-страница не отражает реальных проблем, исторические данные о простоях скрываются — это подрывает доверие к отчётности. GitHub утратил статус центрального узла open source; сообщество рассеивается, как с Twitter, но без чёткой альтернативы.
GitHub: Git operation failures 🔥 Горячее 💬 Длинная дискуссия
GitHub сообщает о сбоях в операциях Git, влияющих на работу сервиса. Пользователи могут столкнуться с проблемами при выполнении Git-команд, хотя другие функции платформы могут оставаться доступными. Компания рекомендует следить за официальными каналами для получения актуальной информации о статусе восстановления.
Для отслеживания инцидента GitHub предлагает несколько способов уведомлений: email, SMS, интеграция со Slack и вебхуки. Пользователи могут настроить подписку на получение оповещений о создании, обновлении или решении инцидентов. Для подтверждения подписки требуется ввод OTP (одноразового пароля), а при выборе SMS-уведомлений доступен выбор страны и ввод телефонного номера.
Комментарии (299)
- Массовые жалобы на сбой GitHub: проблемы с push/pull, Actions, raw.githubusercontent.com и SSH-аутентификацией.
- Рост обеспокоенности надёжностью облачных сервисов (AWS, GCP, Azure, GitHub), сбои происходят чаще.
- Критика централизации и приоритетов компаний: упрёки в пренебрежении инфраструктурой ради AI/прибыли.
- Поиск решений: рекомендации по самохостингу (Forgejo, Gitea), локальным кешированию git и отказу от полной зависимости от SaaS.
- Спекуляции о причинах: влияние AI на инфраструктуру, "vibe coding", общая хрупкость централизованных систем.
Emailing a one-time code is worse than passwords 🔥 Горячее 💬 Длинная дискуссия
Слишком многие сервисы используют такой вход:
- Введите email или телефон
- Сайт отправит 6‑значный код
- Введите код для входа
Пожалуйста, прекратите.
Почему это плохо для безопасности:
- Злоумышленник может отправить ваш email на легитимный сервис и заставить вас ввести присланный код в фишинговой форме. Вы не можете быть уверены, где именно нужно вводить код. Менеджеры паролей тут не помогают.
- Этот метод реально эксплуатируется: вход Microsoft для аккаунтов Minecraft использует такие коды, и уже множество аккаунтов было украдено (есть подтверждения на Reddit и YouTube, а также в документации Microsoft).
Комментарии (633)
- Обсуждение критикует OTP по email (6-значные коды): уязвимость к фишингу через «партнёра-входа», спам-запросы на сброс пароля и навязывание пользователям вместо пароля/менеджеров паролей.
- Многие считают, что email-коды хуже UX: задержки, переключение аккаунтов, блокировки при путешествиях, навязчивая MFA/телефон, а также баги (отписка от рассылок ломает вход).
- Контраргументы: пароли тоже фишингуемы и часто слабые/повторяются; для нетехничных пользователей код/магическая ссылка понятнее.
- Предпочтения и альтернативы: магические ссылки вместо кодов (менее фишингуемы), TOTP, passkeys, соцлогин, менеджеры паролей, иногда даже IP-ограничения; просьбы дать выбор, а не форсить один метод.
- Безопасность email-OTP можно улучшать: сочетать короткий код и длинный одноразовый токен, строгие антифишинговые меры почтовых сервисов, ограничения на частоту запросов.
- Реальные негативные кейсы: принудительные схемы у банков/сервисов, невозможность входа без телефона, постоянные письма о сбросах, статические «коды» у некоторых приложений.
- В целом тренд: сервисы перекладывают риск на почту/Google; часть участников продвигает переход к passkeys и магссылкам как более безопасным и удобным компромиссам.