ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

GitHub Actions 對潛在惡意工作流程啟用審查放行機制

工具 1 個來源 · 9 天前
為何重要

此更新針對產業中日益嚴重的供應鏈攻擊與憑證洩漏問題,透過強制審查機制阻斷攻擊者在 CI/CD 流程中的隱性操作,這顯示平臺方在安全防護上的主動性提升。對於企業與開發者而言,雖然目前僅保護公有網址的專案,但此模式未來若擴充套件至 Enterprise Server 或私有儲存庫,將大幅增強開發者對平臺生態系統的信賴度,從而影響其對產品工具的採用決策。

近期供應鏈攻擊利用受損的 GitHub 權證來推送惡意 GitHub Actions 工作流程,竊取 CI/CD 憑證並執行額外攻擊。為保護公有儲存庫,GitHub Actions 現在會在開始執行前吊銷並暫時擱置潛在惡意的工作流程執行。

  • 遭到擱置的工作流程必須等待一名擁有寫入許可權的儲存庫協作者,透過已驗證的 Web 會話審核並批准後,才會繼續執行。
  • 此保護機制不需要開發者進行任何設定,是由 GitHub 自動套用到 github.com 上的公有儲存庫。
  • 目前此保護功能尚未包含在 GitHub Enterprise Server 中。
GitHub ActionsSecurityCI/CDSupply ChainGitHub

來源 · 1 篇報導

首發 GitHub Changelog github.blog 19:57