Baike.dev
Anmelden
> 返回资讯列表
news_article.exe
📰

Die Pipeline wurde zur Angriffsfläche: Was die CI/CD-Verschiebung von 2026 für Zuverlässigkeit bedeutet

The Pipeline Became the Attack Surface: What the 2026 CI/CD Shifts Mean for Reliability

2026年9月4日5 次浏览来源:Dev.to 阅读原文

Die Pipeline wurde die Angriffsfläche Für den größten Teil des letzten Jahrzehnts behandelten wir die CI / CD-Pipeline als Sanitär: unsichtbar, vertrauenswürdig und meist ignoriert, bis sie kaputt ging. Diese Annahme ist nicht mehr sicher. Das klarste Signal kam im Jahr 2025, als Angreifer aufhörten, der Software nachzugehen, die eine Pipeline baut, und gingen nach der Pipeline selbst. Der Forschungspass dieser Woche zog drei Schichten zusammen, die alle auf einmal landen: ein Supply-Chain-Angriff, der das Bedrohungsmodell neu definierte, die Reaktion von GitHub in seiner Sicherheits-Roadmap von 2026, eine Preisänderung, die die Kostenrechnung leise umschreibt, und eine anhaltende Lücke zwischen dem Vertrauen von Teams in KI im Allgemeinen und dem Vertrauen von Teams in CI. Hier ist, was die Quellen tatsächlich sagen. Die tj-actions-Attacke veränderte das Bedrohungsmodell Am 14. März 2025...

Die Pipeline wurde die Angriffsfläche Für den größten Teil des letzten Jahrzehnts behandelten wir die CI / CD-Pipeline als Sanitär: unsichtbar, vertrauenswürdig und meist ignoriert, bis sie kaputt ging. Diese Annahme ist nicht mehr sicher. Das klarste Signal kam im Jahr 2025, als Angreifer aufhörten, der Software nachzugehen, die eine Pipeline baut, und gingen nach der Pipeline selbst. Der Forschungspass dieser Woche zog drei Schichten zusammen, die alle auf einmal landen: ein Supply-Chain-Angriff, der das Bedrohungsmodell neu definierte, die Reaktion von GitHub in seiner Sicherheits-Roadmap von 2026, eine Preisänderung, die die Kostenrechnung leise umschreibt, und eine anhaltende Lücke zwischen dem Vertrauen von Teams in KI im Allgemeinen und dem Vertrauen von Teams in CI. Hier ist, was die Quellen tatsächlich sagen. Am 14. März 2025 entdeckten Forscher, dass die beliebte GitHub-Aktion kompromittiert worden war. Laut Palo Alto Networks Unit 42 wurde die Aktion damals von über 23.000 GitHub-Repositories verwendet (Unit 42). Die Mechanik ist verstehenswert, weil sie erklärt, warum dies über eine Aktion hinaus wichtig ist. Angreifer injizierten Code, der den Speicher des CI / CD-Läufers abwarf und sensible Umgebungsvariablen und Geheimnisse direkt in die Workflow-Protokolle schrieb. Sie modifizierten rückwirkend mehrere Versions-Tags, um auf einen einzelnen bösartigen Commit zu zeigen, so dass Pipelines, die an einen Tag und nicht an einen Commit SHA gepinnt waren, die Nutzlast zogen (Einheit 42). Der Vorfall wird als CVE-2025-30066 verfolgt, der es entfernten Angreifern ermöglicht, Geheimnisse durch das Lesen von Aktionsprotokollen (GitHub Advisory Database) zu entdecken. Der Kompromiss begann nicht mit tj-actions. Unit 42 verfolgte es durch ein durchgesickertes persönliches Zugriffstoken, das eine Abhängigkeit in der Kette erreichte, wobei frühere Schritte bis Ende 2024 zurückgingen (Unit 42). Mit anderen Worten, der Abhängigkeitsgraph der Pipeline war das Lieferfahrzeug. Der Takeaway ist nicht "vermeiden Sie eine schlechte Aktion." Es ist, dass die Automatisierung, die Ihre Builds ausführt, jetzt ein erstklassiges Ziel ist, mit einer eigenen Angriffsfläche: ungepinnte Aktionsreferenzen, Geheimnisse, die im Läuferspeicher sitzen, und Zustand, der auf einem Läufer zwischen Jobs verweilt. GitHubs Sicherheits-Roadmap für 2026 ist eine direkte Antwort auf GitHubs veröffentlichte Sicherheits-Roadmap für 2026 liest sich wie eine Punkt-für-Punkt-Reaktion auf dieses Bedrohungsmodell (The GitHub Blog). Die Überschrift lautet: Workflow-Level Dependency Locking. Ein neuer Abschnitt im Workflow YAML, der direkte und transitive Abhängigkeiten zum Begehen von SHAs sperrt, so dass eine neu getaggte Version keinen stillschweigenden Austausch in neuem Code durchführen kann. GitHub listet dies in einer öffentlichen Vorschau innerhalb von 3 bis 6 Monaten auf. Geschützte Geheimnisse. Anmeldeinformationen, die an ein bestimmtes Repository, einen Zweig, eine Umgebung oder einen vertrauenswürdigen, wiederverwendbaren Workflow gebunden sind, so dass Geheimnisse nicht mehr implizit von jedem Job geerbt werden. Policy-driven Ausführungskontrollen. Zentralisierte Regeln, wer Workflows auslösen kann und welche Events erlaubt sind, wie z.B. die Beschränkung auf Maintainer. Native egress Firewall. Eine Layer 7-Firewall für GitHub-gehostete Läufer, die sich außerhalb der VM befindet und auch dann durchgesetzt bleibt, wenn ein Angreifer Root gewinnt und kontrolliert, welche Domains und IP-Bereiche ein Job erreichen kann. Aktionen Datenstrom. Nahezu in Echtzeit ausgeführte Telemetrie, die an Amazon S3 oder Azure Event Hub zur zentralen Beobachtbarkeit geliefert wird. Die Durchgangslinie ist Reproduzierbarkeit, geringstes Privileg und Containment. Sperren Sie, was läuft, begrenzen Sie, was jeder Job sehen kann, und boxen Sie ein, was er erreichen kann. Neben der Roadmap verschärft GitHub die Betriebshygiene: Es erzwingt Mindestversionsanforderungen für selbst gehostete Läufer bis 2026 mit Brownouts, die die Registrierung und Ausführung von Aufträgen in nicht unterstützten Versionen zeitweise blockieren (GitHub Changelog). Wenn Sie Ihre eigene Runner-Flotte betreiben, sind dies echte Wartungsarbeiten, die fristgerecht ankommen. Die Kostenrechnung verschiebt sich auch Sicherheit ist nicht das einzige, was sich ändert. GitHub gab bekannt, dass es am 1. Januar 2026 den Preis für GitHub-gehostete Läufer je nach Maschinentyp um bis zu 39% senken und gleichzeitig die kostenlosen Nutzungsminutenkontingente beibehalten würde. Separat, ein $ 0,002 pro Minute Plattform Cha

> 分享:
Baike.dev

baike.dev hilft dir, starke Sprachen, Frameworks, Datenbanken, DevOps- und Cloud-Native-Tools zu entdecken.

Schnellzugriff

Über uns

Mitmachen

Kennst du ein starkes Entwickler-Tool? Teile es.

Tool einreichen
© 2026 baike.dev Entwickler-EnzyklopädieTäglich aktualisiert · Entdecke starke Entwickler-Tools