三星One UI 8测试Game Booster新功能,预下载更新+动画同步加速游戏体验预约现已开启 6月19日《三国:天下归心》首曝PV正式发布,邀君《入局》!三星 SDI 启动干法电极验证工作,有望降低全固态电池成本半导体军备竞赛升级:德州仪器宣布 600 亿美元美国扩产计划《618网购安全防护指南》 警惕"虚假优惠""退款诈骗"等新型骗术OpenAI奥特曼:GPT-5将在今年夏天推出小红书电商“重仓”友好市集京东总部举办618周年庆活动 蔚来李斌现身为刘强东站台苹果在尝试利用生成式人工智能加速芯片设计 高管称设计芯片需要先进工具北美OLED电视“一哥”之争有点胶着,LG、三星到底谁是“第一”?由「咖」入「餐」难,外卖大战打到哪儿了代拆火爆、价格翻十倍,被捧成全球顶流的LABUBU还能火多久?MIT研究人员攻克玻璃3D打印难题:可在低温下打印无机复合玻璃微软Excel深度整合Copilot AI助手,提升数据分析智能化水平真我618中高端越级突破,旗舰GT系列同比增长175%AI火花集 | 阿里云携手天使智汇,AI赋能让护理“降负荷、提效能、保安全”阿里巴巴加速布局韩国AI与云计算市场腾讯上线“短剧”微信小程序,支持免费观看GitHub Actions 配置不当,恐导致代码仓库被劫持、机密信息泄露自变量机器人|统一框架下的具身多模态推理:让AI放下海德格尔的锤子
  • 首页 > 网络安全频道 > 云安全

    GitHub Actions 配置不当,恐导致代码仓库被劫持、机密信息泄露

    2025年06月19日 10:56:03   来源:IT之家

      云原生安全公司 Sysdig 的研究团队发现,开发者和仓库维护者配置 GitHub Actions 不当,可能导致代码仓库被劫持及机密信息泄露的风险。

      薄雾浓介绍,该团队指出核心问题源于对 pull_request_target 触发事件的滥用。与常规的 pull_request 事件不同,pull_request_target 运行于仓库的主分支上下文,而非合并后的提交环境。

      这意味着它能访问仓库的敏感机密(如 API 密钥)和 GITHUB_TOKEN 的默认读写权限,若开发者未限制权限,攻击者可能通过恶意代码注入,窃取 tokens 并控制仓库。

      研究人员扫描数十个开源仓库后,发现多个高风险案例:

      Spotipy 库:在 Spotify 开源的 Python 库 Spotipy 中,攻击者可注入恶意 Python 包,窃取 GITHUB_TOKEN 和其他机密信息。Spotify 团队已修复该漏洞。

      Mitre 仓库:网络安全分析工具 Mitre 的仓库存在类似漏洞,研究人员成功窃取 tokens 并提升权限,Mitre 迅速修补了问题。

      Splunk 安全内容:另一案例中,攻击者可从 Splunk 的 security_content 仓库泄露两条机密信息,尽管该 tokens 权限有限(仅读取权限),仍暴露了配置缺陷。

      Sysdig 威胁研究主管 Stefan Chierici 指出,攻击者若能提取高权限的 GITHUB_TOKEN,可篡改工作流代码、窃取所有机密甚至修改主分支文件,近乎完全控制仓库。

      他强调,pull_request_target 的使用存在复杂性,开发者需充分理解其安全风险,避免“盲目依赖”。尽管该功能可安全使用,但建议仅在必要时启用,并严格限制访问权限。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    即时

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。