Post #1472
2.33K
GitHub Actions: угрозы, атаки и защита
Всем привет!
По ссылке можно ознакомиться со статьёй от Wiz, посвященной моделированию угроз, атакам и способам защиты для GitHub Actions.
В начале статьи рассматривается, где проходит грань между (не) доверенным зонам: от владельцев репозиториев до ботов и приложений, которые могут создавать pull request.
Это позволяет лучше понять проблематику и как именно могут совершаться атаки на GitHub Actions.
Далее Авторы детально рассматривают несколько примеров:
🍭 Ошибки при работе с
🍭 Script Injection («расширение» возможностей запускаемого workflow)
🍭 Compromised 3rd-party Action (компрометация популярного action)
Для каждого из вышеописанных пунктов приводится его описание, примеры атак и возможные способы защиты.
Дополняет этот материал обилие ссылок на полезные ресурсы по теме и примеры реальных атак.
Всем привет!
По ссылке можно ознакомиться со статьёй от Wiz, посвященной моделированию угроз, атакам и способам защиты для GitHub Actions.
В начале статьи рассматривается, где проходит грань между (не) доверенным зонам: от владельцев репозиториев до ботов и приложений, которые могут создавать pull request.
Это позволяет лучше понять проблематику и как именно могут совершаться атаки на GitHub Actions.
Далее Авторы детально рассматривают несколько примеров:
🍭 Ошибки при работе с
pull_request_target (который похож на pull_request_trigger, но всё-таки отличается)🍭 Script Injection («расширение» возможностей запускаемого workflow)
🍭 Compromised 3rd-party Action (компрометация популярного action)
Для каждого из вышеописанных пунктов приводится его описание, примеры атак и возможные способы защиты.
Дополняет этот материал обилие ссылок на полезные ресурсы по теме и примеры реальных атак.
- ❤ 2
- 👍 2


