多个高知名度的开源项目的GitHub Actions工件被发现泄露了认证令牌,可能导致攻击者未经授权访问私人仓库或注入恶意代码。Palo Alto Networks的Unit 42指出,该泄漏由默认不安全设置、用户错误配置等因素导致,但GitHub选择不修复这些问题,责任转移到用户身上。用户需采取预防措施,如适当配置CI/CD流水线,避免敏感数据被泄露。
关键点
– 多个知名项目被发现通过GitHub Actions工件泄露了认证令牌,包括谷歌、微软和AWS等参与的项目。
– 泄漏的令牌可能使攻击者获取私人仓库的访问权限,窃取源代码或注入恶意代码。
– 主要风险在于默认设置不安全和用户配置错误,导致GitHub令牌存储在不安全的环境中。
– GitHub选择不解决这个安全问题,而是将责任转给用户,需要用户自行防范泄露风险。
– 提倡避免上传包含整个目录的工件,清理日志并定期审核CI/CD配置。
– 危险的GitHub Actions默认设置应被调整,以减少凭证持久化的机会。
– 用户应尽可能地限制工作流中令牌的权限,以减小暴露后的损害。
https://www.bleepingcomputer.com/news/security/github-actions-artifacts-found-leaking-auth-tokens-in-popular-projects/