GitHub Actions 新增「人工審核」機制,攔截潛在惡意工作流程
為何重要
CI/CD 登入憑證遭入侵是現代雲端基礎設施的重大風險,GitHub 引入此自動化的「人在迴路」審核機制,大幅提升了攻擊者利用竊取金鑰發動禍害的門檻。這雖然可能增加團隊管理負擔,但為公域生態系提供了關鍵的防線,迫使攻擊者尋求新的入侵途徑。
近期供應鏈攻擊常利用竊取的 GitHub 憑證來推送惡意工作流程,進而竊取 CI/CD 憑證或發動後續攻擊。為了抵禦這類威脅,GitHub 現已對某些工作流程執行強制暫停,要求人工驗證後方可啟動。
- 系統將標記具有潛在惡意的工作流程並暫停執行,直到倉庫協作者具備寫入許可權並透過經驗證的 Web 會議進行批准。
- 使用者無需手動設定此保護機制,系統會自動套用。
- 此保護功能目前僅適用於 github.com 的「公開儲存庫」,暫不適用於 GitHub Enterprise Server。