Дослідники виявили, що зловмисники можуть створювати різні за байтовим складом коміти з однаковим статусом “Verified”, що фактично підриває цілісність заходів безпеки ланцюга постачання. Ця вразливість виникає через податливість цифрових підписів та ліберальний процес перевірки на GitHub, що дозволяє присвоювати унікальні хеші нестандартним підписам.