- Di isu GitHub, pembahasan tentang mengatur register ke 0 diproses sebagai mention pengguna
@reset, sehingga email notifikasi berulang terkirim ke orang yang tidak terkait - Penyebabnya adalah GitHub menafsirkan string seperti
@resetsebagai mention otomatis, sehingga kata dalam konteks teknis berubah menjadi pemanggilan pengguna sungguhan - Handle pendek yang bertabrakan dengan istilah teknis atau placeholder seperti
@boxed,@stack,@else,@font,@acmejuga mengalami gangguan notifikasi serupa - Ada usulan memakai backtick atau menghindari bentuk
@[any_text], tetapi notifikasi juga bisa muncul di pesan commit serta komentar PR dan isu, sehingga sulit dihindari sepenuhnya - Pengguna
@resetdiketahui menanggapinya dengan santai dan menikmatinya lewat komentar di Hacker News, tetapi handle yang pendek dan umum memang mudah berbenturan dengan fitur mention otomatis di alat pengembang
Insiden mention @reset
- Adrian Sampson meminta maaf karena saat membicarakan mengatur register ke 0 di GitHub, ia malah mengirim notifikasi email kepada pengguna
@reset - Komentar isu GitHub yang terkait adalah komentar isu di repositori
cucapra/calyx, dan inti masalahnya adalah@resetditafsirkan sebagai nama pengguna GitHub - Dalam konteks teknis “setting registers to zero”, kata
resetmuncul secara alami, dan ketika diberi@itu berubah menjadi mention pengguna sungguhan
Notifikasi salah sasaran yang diterima handle pendek
- Handle yang bertabrakan dengan istilah teknis atau pengenal umum mudah menerima notifikasi tak disengaja di berbagai layanan
- Pengguna
@boxedmemakai nama yang sama di GitHub dan Mastodon, dan mengatakan orang sering menulis@boxeddi pesan commit, sehingga ia menerima banyak notifikasi GitHub - Pengguna
@stackmengatakan bahwa jika sebuah variabel terkait stack di suatu bahasa diberi@, ia otomatis menerima pesan - Pengguna yang dulu memakai
@elseakhirnya meninggalkan handle itu karena terlalu banyak notifikasi dari PR dan komentar - Pengguna
@acmemenerima banyak notifikasi karena bertabrakan dengan placeholder di berbagai framework - Dalam percakapan CSS, ada contoh pengguna
@fontyang terus terganggu saat orang membahas@font-face
- Pengguna
Sulitnya menghindari mention otomatis GitHub
- Seperti tanggapan “karakter
@tidak bisa di-escape”, pemrosesan mention otomatis GitHub ditunjuk sebagai penyebab utama - Muncul saran agar tidak menulis
@[any_text]secara langsung di isu atau PR GitHub - Ada juga usulan bahwa membungkusnya dengan backtick bisa membantu
- Di ruang teks yang sering dipakai pengembang seperti kode, komentar, pesan commit, dan komentar isu, bentuk
@katabisa berbenturan dengan nama pengguna
Kasus terkait yang berkembang jadi bahan bercanda
- Situasi ini dianggap sebagai efek samping dari memilih pengenal yang pendek dan umum
- Ada yang menyebutnya mirip kisah peneliti keamanan yang membeli pelat nomor
NULLlalu menerima tilang lalu lintas yang sebenarnya tidak ditugaskan ke siapa pun - Ada juga yang teringat pada Steve Wozniak yang setelah mendapatkan nomor telepon
888-8888, anak-anak terus menekan tombol berulang-ulang hingga panggilan tersambung - Seorang pengguna IRC bernama
pokesmengatakan orang sering salah mengetik/me pokes [name]menjadi/msg, sehingga ia sering menerima pesan pribadi - Di Mastodon juga ada contoh bahwa emotikon wajah seperti
@_@dapat mengirim notifikasi kepada pengguna@_di instance tertentu
Reaksi pengguna @reset
- Pengguna
@resetdiketahui meninggalkan komentar di Hacker News yang intinya mengatakan bahwa ia membalas setiap kali menerima notifikasi sambil tertawa dan justru menikmatinya - Tanggapan lanjutan bernada lega setelah mengetahui hal itu
- Meski begitu, keseluruhan kasus ini menunjukkan bahwa handle yang pendek dan umum dapat menyebabkan notifikasi berulang terkirim kepada orang yang tidak dimaksud saat bertemu fitur mention otomatis di platform pengembang
1 komentar
Komentar Hacker News
@reset ada di sini. Kalau di-mention dengan @, saya selalu membalas. Selain lucu, juga benar-benar menyenangkan melihat apa yang sedang dibuat orang-orang nantinya
Saya berharap orang-orang terus melakukannya; ini bagian yang cukup menyenangkan dari hari saya
Dulu saya bekerja di Realm, perusahaan database mobile. Kami punya integrasi yang mem-posting ulang ke Slack setiap kali @realm disebut di Twitter, untuk melihat apa yang terjadi
Suatu pagi kanal #twitter hampir penuh dengan konten yang mendekati porno. Para pria muda mengenakan pakaian terbuka, memamerkan perut six-pack, dan tersenyum ke kamera
Ternyata ada seseorang yang memasang bot untuk mem-posting ulang unggahan Instagram ke Twitter; Instagram mengizinkan titik di nama pengguna, sedangkan Twitter tidak. Akun IG-nya mungkin @realm.of.beauty, dan Twitter langsung menafsirkannya sebagai @realm
Saat menelusuri hashtag atau mention kami, kadang kami melihat adegan aktor muda dipukul menggoda di bokong telanjang dengan sesuatu seperti pemukul kriket
Di tempat kerja sebelumnya, kami memutuskan membuat kanal Slack yang dinamai berdasarkan direktif preprocessor C. Mungkin #define atau #endif. Beberapa orang menemukannya dan paham leluconnya
Namun beberapa bulan kemudian seorang admin menghubungi dan bertanya apakah kanal itu boleh dihapus. Di organisasi besar, Slack tahu kanal-kanal yang tidak boleh terlihat oleh bagian lain organisasi, dan akibatnya mention direktif preprocessor C disensor untuk orang-orang di luar grup saya ^^;
Saya pernah tanpa sengaja menempelkan backtrace ke issue GitHub tanpa code block. Stack-nya dalam, dan tiap baris dimulai seperti “#0”, “#1”, “#2”; GitHub mengubah semuanya menjadi tautan ke issue dengan nomor tersebut
Notifikasi referensi balik bahkan terkirim ke setiap issue, dan sepertinya tidak ada cara untuk membatalkan perilaku itu
Masalahnya, saat templat yang diperbarui digabungkan ke repositori turunan, issue di masing-masing repo turunan juga ikut tertutup
Mereka mengalami masalah ini sangat awal saat migrasi dari Launchpad, jadi hanya perlu menomori ulang dua atau tiga issue yang sudah terlanjur dibuat dengan nomor rendah, dan itu bukan masalah besar
Orang yang mengalami bug kadang me-@ saya hanya karena saya baru-baru ini berkontribusi ke repositori. Kalau begitu, saya cukup membalas “LGTM Approved” dan orang-orang marah
Saya tidak peduli apa pun yang di-check-in ke proyek ini. Itu bukan proyek saya
Suatu kali saya mengganti nomor ponsel agar 8 digit terakhirnya menjadi 69696969. Saya pikir itu sangat lucu
Lalu saya mengetahui bahwa orang-orang menulis nomor itu sembarangan di semua bilik toilet, seperti “kalau mau bersenang-senang, hubungi XYZ69696969”, dan saya menerima telepon sepanjang malam setiap hari
Belakangan diketahui bahwa bayi-bayi menekan tombol di ponsel orang tuanya, dan nomor yang semuanya 8 rupanya mudah ditekan bayi
https://www.wired.com/1998/09/woz/
https://www.spiegel.de/panorama/falsche-nummer-beckenbauers-...
GitHub punya beberapa fitur yang cukup berbahaya di sisi tag dan mention. Misalnya, saat menambahkan seseorang ke organisasi, nama pengguna akan di-autocomplete
Pernah ada orang dengan nama umum, dan kami tidak sengaja menambahkan orang lain dengan nama mirip ke organisasi. Untungnya kami menghapusnya sebelum orang itu menerima undangan, lalu menambahkan orang yang benar
Di GitHub, kadang saya di-tag sebagai zona waktu
Terpikir jalur spam yang menarik. Cukup buat PR yang mengiklankan sesuatu, lalu @ banyak orang yang di-scrape
Jalur serangannya juga menarik. Dapatkan nama @ yang mudah membingungkan lalu pantau PR mana yang menjadikannya reviewer. Tambahkan kode berbahaya ke PR itu lalu merge
Sebagai tambahan, saat mengatur hak akses keamanan organisasi di tempat kerja, bodoh juga kalau pencarian kombinasi bisa menambahkan siapa saja di seluruh dunia. Bahkan tidak ada opsi untuk memfilter hanya anggota internal organisasi
Dan kebanyakan orang memakai handle aneh di GitHub kerja atau pribadi. Jadi kalau memakai UI, orang harus menjadi pembanding string yang hebat, atau mencari tahu handle tiap orang lalu menyalin-tempel satu per satu
Serangan ketiga adalah membuat banyak akun dengan nama yang mirip dengan karyawan perusahaan target, lalu berharap mereka tidak sengaja ditambahkan ke repositori organisasi
Pengguna GitHub mengirim notifikasi ke 400 ribu orang [2022]
https://news.ycombinator.com/item?id=31627061
Saya pernah cukup kaget saat tahu bahwa kalau menautkan issue GitHub dari repositori lain, akan muncul backlink di issue yang ditautkan. Menghapus tautannya tidak mengembalikannya, harus menghapus issue sepenuhnya
Andai fitur ini bisa dimatikan
Untungnya tautan itu hilang di mode incognito, dan juga tidak terlihat saat login dengan akun lain. Jadi memang tidak terlihat oleh semua orang, tapi untuk sesaat itu kejutan yang sangat tidak menyenangkan
Tapi fakta bahwa itu tidak hilang meski diedit dan dihapus, atau bahkan komentar yang berisi tautan itu dihapus, benar-benar bodoh dan menyebalkan
Bisa melihat bagaimana suatu issue berdampak pada proyek lain itu bagus, dan bisa menjadi informasi yang cukup berguna
Tapi sebaiknya lakukan itu hanya di repositori pribadi yang hanya Anda kontribusikan sendiri. Kalau tidak, bagi orang yang mengklik, itu akan terlihat sangat mencurigakan