パイプラインは、攻撃面をBecame:信頼性のための2026 CI / CDシフトの手段
The Pipeline Became the Attack Surface: What the 2026 CI/CD Shifts Mean for Reliability
パイプラインは、過去10年間に攻撃面を爆破し、CI / CDパイプラインを配管として処理しました。 目に見えない、信頼される、そしてほとんどが壊れるまで無視されます。 もはや安全ではありません。 ソフトウェアがパイプラインを構築し、パイプライン自体を通過した後、攻撃者が停止したとき、最も明確な信号は2025年に来ました。 今週の研究パスは、脅威モデルを再定義するサプライチェーン攻撃、その2026のセキュリティロードマップでのGitHubの応答、コスト数学を静かに書き換える価格変化、そして、どれだけのチームがAIを全般的に信頼し、CI内でどれだけの信頼をしているかの永続的なギャップを3つのシフトでまとめました。 実際に言うソースはここにあります。 tj-actions攻撃は3月14日に脅威モデルを変更しました, 2025, 研究者...
パイプラインは、過去10年間に攻撃面を爆破し、CI / CDパイプラインを配管として処理しました。 目に見えない、信頼される、そしてほとんどが壊れるまで無視されます。 もはや安全ではありません。 ソフトウェアがパイプラインを構築し、パイプライン自体を通過した後、攻撃者が停止したとき、最も明確な信号は2025年に来ました。 今週の研究パスは、脅威モデルを再定義するサプライチェーン攻撃、その2026のセキュリティロードマップでのGitHubの応答、コスト数学を静かに書き換える価格変化、そして、どれだけのチームがAIを全般的に信頼し、CI内でどれだけの信頼をしているかの永続的なギャップを3つのシフトでまとめました。 実際に言うソースはここにあります。 tj-actions攻撃は、2025年3月14日に脅威モデルを変更しました。 研究者は、一般的なGitHubアクションが侵害されたことを発見しました。 Palo Alto Networks Unit 42 によると、23,000 GitHub リポジトリ(単位 42)以上で動作していた。 メカニックは理解する価値があります。なぜなら、この問題が1つの行動を超えた理由を説明するからです。 攻撃者は、CI/CD ランナーのメモリをダンプし、機密環境変数と秘密をワークフローログに直接書き込むコードを注入しました。 彼らは、単一の悪意のあるコミットを指すために複数のバージョンタグを遡って修正しました。そのため、コミットSHAではなくタグにピン留めされたパイプラインはペイロード(Unit 42)を引っ張りました。 インシデントはCVE-2025-30066として追跡され、リモート攻撃者がアクションログ(GitHub Advisory Database)を読んで秘密を発見できるようにするという記述されています。 妥協はtj-actionsでは始まらない。 ユニット42は、到達した漏れた個人アクセストークン、チェーンの依存性を追跡し、2024年後半(Unit 42)に戻る前の手順で追跡しました。 言い換えれば、パイプラインの依存グラフはデリバリー車両でした。 テイクアウトは「悪い行動を起こさない」ではありません。 あなたのビルドを実行している自動化は、独自の攻撃面を持つ一流のターゲットであるということです: ピン留めされたアクションリファレンス、ランナーメモリに座っている秘密、およびジョブ間のランサーのステータス。 GitHubの2026セキュリティロードマップは、GitHubの公開された2026セキュリティロードマップが、その脅威モデル(GitHubブログ)に対するポイントバイポイント応答のように読み込まれる直接回答です。 見出し項目:ワークフローレベルの依存性ロック。 直接的な依存関係をロックするワークフロー YAML の新しいセクションでは、SHA をコミットするので、再構築されたリリースは新しいコードで静かに交換することはできません。 GitHub は 3 から 6 か月以内に公開プレビューでこれをリストします。 分岐した秘密。 特定のリポジトリ、ブランチ、環境、または信頼できる再利用可能なワークフローに拘束されるクレデンシャルは、すべてのジョブによって継承されることはありません。 ポリシー主導の実行制御。 ワークフローをトリガーできる、および保守者を制限するなどのイベントが許可される集中ルール。 ネイティブ・エグレス・ファイアウォール VM の外に座る GitHub ホストされたランナー用のレイヤー 7 ファイアウォールで、攻撃者が root を獲得しても、どのドメインと IP 範囲がジョブに到達できるかを制御できます。 アクションデータストリーム。 Amazon S3またはAzure Event Hubに配信されたリアルタイムの実行テレメトリー近くで、集中的な保守性を実現します。 インラインは再現性、特権、および封入性です。 どのような実行をロックし、各ジョブが表示されるかを制限し、到達できるもののボックスを制限します。 GitHub は、ロードマップの横に、運用衛生を強化しています。2026 年までに、セルフホストされたランナーの最小バージョン要件を強化し、サポートされていないバージョン(GitHub Changelog)で登録とジョブ実行を断続的にブロックするブラウンアウトを備えています。 自分のランナーのフリートを操作すると、期限に渡る実メンテナンス作業です。 費用の数学は、セキュリティが変化する唯一のものではありません。 GitHubは、2026年1月1日、機械式に応じて最大39%のGitHubホストランナーの価格を削減し、無料の使用分を同じように保ちます。 個別に、1分あたり$0.002のプラットフォームチャ