2026年5月19日,Grafana、CISA、Shai-Hulud 2.0 三起安全事件均因 CI/CD 管道中令牌与凭证泄露引发。
- Grafana:GitHub Actions 的
pull_request_target 未正确清理,攻击者获取令牌并下载整个私有代码库,canary token 触发告警。- CISA:承包商在公开仓库上传含 AWS GovCloud 密钥的表格,凭证仍有效。
- Shai-Hulud 2.0:恶意 npm 包在 CI/CD 运行器上窃取 GitHub 和 npm 令牌,已感染超 3 万仓库,77% 感染发生在 CI/CD 环境。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
