Всем привет!
По ссылке можно ознакомиться со статьёй от Wiz, посвященной моделированию угроз, атакам и способам защиты для GitHub Actions.
В начале статьи рассматривается, где проходит грань между (не) доверенным зонам: от владельцев репозиториев до ботов и приложений, которые могут создавать pull request.
Это позволяет лучше понять проблематику и как именно могут совершаться атаки на GitHub Actions.
Далее Авторы детально рассматривают несколько примеров:
🍭 Ошибки при работе с
pull_request_target (который похож на pull_request_trigger, но всё-таки отличается)🍭 Script Injection («расширение» возможностей запускаемого workflow)
🍭 Compromised 3rd-party Action (компрометация популярного action)
Для каждого из вышеописанных пунктов приводится его описание, примеры атак и возможные способы защиты.
Дополняет этот материал обилие ссылок на полезные ресурсы по теме и примеры реальных атак.