GitHub 详细介绍了保护开源供应链的当前策略和未来路线图,重点强调了 GitHub Actions 的加固以及对无密钥“可信发布”(trusted publishing)的采用。
📝 详细摘要
本文探讨了开源供应链攻击不断演变的态势,攻击者将目标对准 GitHub Actions 以窃取密钥并分发恶意包。GitHub 概述了一种多层防御策略:开发者可立即采取的行动,如使用 CodeQL 进行工作流 lint 检查并将 action 锁定到提交 SHA;平台层面的转变,如使用 OIDC 进行可信发布以消除长期有效的密钥;以及针对 npm 和 Actions 的加速安全路线图。其目标是构建一个更具弹性的生态系统,实现恶意软件检测自动化,并使构建流水线从本质上更加安全。
💡 主要观点
- 攻击者正越来越多地将 GitHub Actions 作为目标,以窃取密钥。 通过破坏工作流,攻击者可以获取 API 密钥来发布恶意包,从而在整个开源生态系统中形成传播循环。
💬 文章金句
- 攻击者正专注于窃取密钥(如 API 密钥),以便既能从攻击者控制的机器上发布恶意包,又能获得对更多项目的访问权限,从而传播攻击。
- 你能采取的最关键行动是启用 CodeQL 来审查你的 GitHub Actions 工作流实现。
- 与其在工作流中使用密钥,不如使用包含工作流工作负载身份的 OpenID Connect 令牌来授权活动。
- 可信发布不仅从构建流水线中移除了密钥,当新发布的包停止使用可信发布时,它还能提供一个有价值的信号。
📊 文章信息
AI 评分:88
来源:The GitHub Blog
作者:Zachary Steindler
分类:软件编程
语言:英文
阅读时间:3 分钟
字数:709
标签: 供应链安全, GitHub Actions, npm, OIDC, DevOps