> 返回资讯列表
news_article.exe
📰

Трубопровод стал поверхностью атаки: что означают изменения CI/CD 2026 для надежности

The Pipeline Became the Attack Surface: What the 2026 CI/CD Shifts Mean for Reliability

2026年9月4日4 次浏览来源:Dev.to 阅读原文

Большую часть последнего десятилетия мы рассматривали трубопровод CI / CD как водопровод: невидимый, надежный и в основном игнорируемый, пока он не сломался. Это предположение больше не безопасно. Самый четкий сигнал пришел в 2025 году, когда злоумышленники перестали идти за программным обеспечением, которое строит трубопровод, и пошли за самим трубопроводом. На этой неделе были проведены исследования, которые объединили три смены, которые все приземляются одновременно: атака цепочки поставок, которая переопределила модель угрозы, ответ GitHub в дорожной карте безопасности 2026 года, изменение цен, которое тихо переписывает стоимость математики, и постоянный разрыв между тем, насколько команды доверяют ИИ в целом и как мало они доверяют ему внутри CI. Вот что на самом деле говорят источники. Атака tj-actions изменила модель угрозы 14 марта 2025 года.

Большую часть последнего десятилетия мы рассматривали трубопровод CI / CD как водопровод: невидимый, надежный и в основном игнорируемый, пока он не сломался. Это предположение больше не безопасно. Самый четкий сигнал пришел в 2025 году, когда злоумышленники перестали идти за программным обеспечением, которое строит трубопровод, и пошли за самим трубопроводом. На этой неделе были проведены исследования, которые объединили три смены, которые все приземляются одновременно: атака цепочки поставок, которая переопределила модель угрозы, ответ GitHub в дорожной карте безопасности 2026 года, изменение цен, которое тихо переписывает стоимость математики, и постоянный разрыв между тем, насколько команды доверяют ИИ в целом и как мало они доверяют ему внутри CI. Вот что на самом деле говорят источники. 14 марта 2025 года исследователи обнаружили, что популярное действие GitHub было скомпрометировано. По данным Palo Alto Networks Unit 42, в то время это действие использовалось более чем 23 000 репозиториев GitHub (Unit 42). Механики заслуживают понимания, потому что они объясняют, почему это имеет значение вне одного действия. Злоумышленники вводили код, который сбрасывал память бегуна CI/CD и записывал чувствительные переменные среды и секреты прямо в журналы рабочего процесса. Они ретроактивно модифицировали теги нескольких версий, чтобы указать на одно вредоносное обязательство, поэтому трубопроводы, которые прикреплялись к тегу, а не к обязательству SHA, вытягивали полезную нагрузку (Unit 42). Инцидент отслеживается как CVE-2025-30066, что позволяет удаленным злоумышленникам обнаруживать секреты, читая журналы действий. Компромисс начался не с tj-действий. Подразделение 42 отследило его через просочившийся персональный токен доступа, который достиг зависимости в цепочке, с более ранними шагами, возвращающимися к концу 2024 года (подразделение 42). Другими словами, собственный график зависимости трубопровода был средством доставки. Вывод не означает «избегать одного плохого действия». Дело в том, что автоматизация, управляющая вашими сборками, теперь является первоклассной целью с собственной поверхностью атаки: неподкрепленными ссылками на действия, секретами, хранящимися в памяти бегуна, и состоянием, которое задерживается на бегуне между заданиями. Дорожная карта безопасности GitHub 2026 является прямым ответом на опубликованную дорожную карту безопасности GitHub 2026, которая читается как точечный ответ на эту модель угрозы. Заголовок статьи: Запирание зависимостей на уровне рабочего процесса. Новый раздел в рабочем процессе YAML, который блокирует прямые и транзитивные зависимости для совершения SHA, поэтому ретэгированный выпуск не может бесшумно менять новый код. GitHub перечисляет это в публичном предварительном просмотре в течение 3-6 месяцев. Засекречены. Полномочия, связанные с конкретным хранилищем, филиалом, средой или надежным многоразовым рабочим процессом, поэтому секреты больше не передаются по наследству каждой работой. Политический контроль исполнения. Централизованные правила для того, кто может инициировать рабочие процессы и какие события разрешены, такие как ограничение для обслуживающего персонала. Родной брандмауэр. Брандмауэр уровня 7 для бегунов, размещенных на GitHub, который находится за пределами виртуальной машины и остается в силе, даже если злоумышленник получает корень, контролируя, какие домены и диапазоны IP может достичь работа. Действия Data Stream. Телеметрия выполнения в режиме реального времени доставляется в Amazon S3 или Azure Event Hub для централизованного наблюдения. Сквозная линия — воспроизводимость, наименьшая привилегия и сдерживание. Заблокируйте то, что работает, ограничьте то, что может видеть каждая работа, и ограничьте то, чего она может достичь. Наряду с дорожной картой, GitHub ужесточает операционную гигиену: он обеспечивает соблюдение минимальных требований к версиям для бегунов с самообслуживанием на поэтапной временной шкале до 2026 года с отключениями, которые периодически блокируют регистрацию и выполнение работы на неподдерживаемых версиях (GitHub Changelog). Если вы управляете своим собственным парком бегунов, это реальные работы по техническому обслуживанию, которые приходят в срок. Математика издержек тоже меняется. Безопасность - не единственное, что меняется. GitHub объявил, что 1 января 2026 года он снизит цену бегунов на GitHub до 39% в зависимости от типа машины, сохраняя при этом бесплатные квоты минут. Отдельно, $0,002 за минуту на платформе

> 分享: