GitHub Actions 供应链攻击:23k 仓库密钥泄露
2025年3月 tj-actions 事件导致超 23,000 个仓库的 CI/CD 凭据泄露(CVE-2025-30066)。攻击者通过篡改 GitHub Action 版本标签,静默注入恶意代码,在日志中输出环境密钥。
七项加固措施要点:
• 将 Actions 固定到 commit SHA 而非标签,避免标签被静默篡改
• 使用 OIDC 替代长期存储凭据,令牌随作业结束自动失效
• 限制 GITHUB_TOKEN 为最小权限,默认设为只读
• 将工作流文件视为生产代码,通过 CODEOWNERS 要求安全团队审查
• 用 Zizmor 等工具自动扫描工作流中的危险配置
• 镜像关键 Actions 到私有仓库,使用私有容器注册表
• 启用分支保护规则和人工部署审批门
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Post #868
2
