百科.dev
登录
> 返回资讯列表
news_article.exe
📰

管道成为攻击地表: 2026 CI/CD 移动的可靠性平均值

The Pipeline Became the Attack Surface: What the 2026 CI/CD Shifts Mean for Reliability

2026年9月4日1 次浏览来源:Dev.to 阅读原文

在过去十年的大部分时间里, 管道成了攻击地表, 我们把CI/CD管道当作管道: 无形的,信任的, 并且大多被忽略,直到它破裂。 这个假设已经不安全了。 最清晰的信号出现在2025年,当攻击者停止去追击软件时,一个管道建成并去追逐管道本身. 本周的"研究通关"将三班全部同时落地:重新定义了威胁模式的供应链攻击,GitHub在其2026年的安全路线图中的反应,悄悄地重写成本数学的定价变化,以及团队对AI一般的信任程度与CI内部信任度之低的持续差距. 消息来源实际上是这样说的。 TJ-Actions攻击改变了威胁模型 2025年3月14日 研究人员...

在过去十年的大部分时间里, 管道成了攻击地表, 我们把CI/CD管道当作管道: 无形的,信任的, 并且大多被忽略,直到它破裂。 这个假设已经不安全了。 最清晰的信号出现在2025年,当攻击者停止去追击软件时,一个管道建成并去追逐管道本身. 本周的"研究通关"将三班全部同时落地:重新定义了威胁模式的供应链攻击,GitHub在其2026年的安全路线图中的反应,悄悄地重写成本数学的定价变化,以及团队对AI一般的信任程度与CI内部信任度之低的持续差距. 消息来源实际上是这样说的。 TJ-Actions攻击改变了威胁模式 2025年3月14日,研究人员发现受欢迎的"GitHub Action"被泄露. 根据Palo Alto Networks Unit 42,此动作被当时超过23000个GitHub寄存器(Unit 42)所使用. 力学是值得理解的,因为它们解释了为什么这不仅仅是一项行动。 攻击者注入了将CI/CD跑跑者的内存倒入的代码并直接将敏感的环境变量和秘密写入工作流程日志. 他们追溯性地修改了多个版本标记,以指向一个单一的恶意犯罪,因此被钉在标记上而不是一个承诺的管道SHA拉出有效载荷(第42单元)。 该事件被追踪为CVE-2025-30066,被描述为允许远程攻击者通过读取动作日志(GitHub Assurance Database)来发现秘密. 妥协并非从tj行动开始。 42号机组通过一个泄露的个人访问信使追踪到它,这个信使到达了.,是链条中的一个依赖性,更早的步骤可以追溯到2024年末(42号机组). 换句话说,管道本身的依赖图是运载工具。 外卖不是"避免一个坏动作" 运行您大楼的自动化 现在是一个一等的目标, 有自己的攻击表面: 无固定的动作引用, 秘密坐在跑者记忆中, GitHub的2026安全路线图是GitHub公布的2026安全路线图的直接答案, 标题项目:工作流程级依赖锁定. 工作流程中的新一款YAML会锁定直接和中转的依赖性以承诺SHA,因此重新标记的发布无法在新代码中默默地互换. GitHub 在3到6个月内在公开预览中列出此内容. 范围机密。 证书绑定在一个特定的寄存器,分支,环境,或可信任的可重复使用的工作流程中,因此秘密不再被每一个工作所默示地继承. 由政策驱动的执行控制。 集中的规则涉及谁可以触发工作流程以及允许哪些事件,例如限制维护者. 原生的Egress防火墙. 为 GitHub 托管的跑者设置的 第 7 层防火墙, 它坐落在 VM 之外, 即使攻击者 获得根, 控制哪个域和 IP 范围可以覆盖一个任务, 也仍然执行 。 动作数据流。 近实时执行遥测交付亚马逊S3或Azure Event Hub用于集中可观察性. 通过线是可复制的,最不特权的,和封存的. 锁定什么运行, 限制每个工作能看到什么, 并装入它能达到的。 GitHub正在加紧操作卫生:在2026年的分阶段时间里, 如果你运行自己的跑道机队, 这是真正的维修工作 在最后期限到达。 成本数学也改变 安全不是唯一的变化 GitHub宣布在2026年1月1日,它将根据机器类型将GitHub托管跑车的价格降低至39%,同时保持免费使用分钟配额不变. 另外,每分钟0.02美元

> 分享: