Los commits verificados en GitHub no son tan únicos como creemos. Investigadores acaban de demostrar que alguien sin la clave de firma puede crear un segundo commit con los mismos archivos, autor y fecha, y GitHub sigue marcándolo como verificado. El hash cambia, pero GitHub no lo nota. Para nosotros en el sector financiero dominicano, esto es crítico. Si revisamos código en repositorios compartidos asumiendo que la firma lo garantiza todo, estamos ciegos a un ataque bien ejecutado. En fintech, donde la cadena de suministro de software es vida, esto exige auditorías más profundas que solo confiar en etiquetas verdes. Desde Jeturing vemos que muchas pymes dominicanas integran herramientas de desarrollo sin validar realmente la integridad del código. No basta con que GitHub diga verificado. Pregunta a tu equipo de desarrollo: ¿revisan ustedes más allá del tick verde, o confían ciegamente en la plataforma? 🔓 #sajet #ciberseguridad #transformaciondigital