← 回總覽

保护 GitHub 上的开源供应链

📅 2026-04-02 03:20 Zachary Steindler 软件编程 2 分鐘 1286 字 評分: 88
供应链安全 GitHub Actions npm OIDC DevOps
📌 一句话摘要 GitHub 详细介绍了保护开源供应链的当前策略和未来路线图,重点强调了 GitHub Actions 的加固以及对无密钥“可信发布”(trusted publishing)的采用。 📝 详细摘要 本文探讨了开源供应链攻击不断演变的态势,攻击者将目标对准 GitHub Actions 以窃取密钥并分发恶意包。GitHub 概述了一种多层防御策略:开发者可立即采取的行动,如使用 CodeQL 进行工作流 lint 检查并将 action 锁定到提交 SHA;平台层面的转变,如使用 OIDC 进行可信发布以消除长期有效的密钥;以及针对 npm 和 Actions 的加速安全路线

📌 一句话摘要

GitHub 详细介绍了保护开源供应链的当前策略和未来路线图,重点强调了 GitHub Actions 的加固以及对无密钥“可信发布”(trusted publishing)的采用。

📝 详细摘要

本文探讨了开源供应链攻击不断演变的态势,攻击者将目标对准 GitHub Actions 以窃取密钥并分发恶意包。GitHub 概述了一种多层防御策略:开发者可立即采取的行动,如使用 CodeQL 进行工作流 lint 检查并将 action 锁定到提交 SHA;平台层面的转变,如使用 OIDC 进行可信发布以消除长期有效的密钥;以及针对 npm 和 Actions 的加速安全路线图。其目标是构建一个更具弹性的生态系统,实现恶意软件检测自动化,并使构建流水线从本质上更加安全。

💡 主要观点

- 攻击者正越来越多地将 GitHub Actions 作为目标,以窃取密钥。 通过破坏工作流,攻击者可以获取 API 密钥来发布恶意包,从而在整个开源生态系统中形成传播循环。

通过 OIDC 进行可信发布是防御密钥窃取的主要手段。 工作流不再使用静态密钥,而是使用短期的 OIDC 令牌来授权部署到 npm 和 PyPI 等注册表,从而显著减少了攻击面。
主动加固工作流对维护者至关重要。 GitHub 建议将第三方 action 锁定到完整的提交 SHA,并使用 CodeQL 扫描工作流文件以发现脚本注入等漏洞。
GitHub 正在加速其针对 npm 和 Actions 的安全路线图。 为应对近期的恶意软件攻击活动,GitHub 正在优先考虑自动化恶意软件检测,并为其平台提供更安全的默认配置。

💬 文章金句

- 攻击者正专注于窃取密钥(如 API 密钥),以便既能从攻击者控制的机器上发布恶意包,又能获得对更多项目的访问权限,从而传播攻击。

  • 你能采取的最关键行动是启用 CodeQL 来审查你的 GitHub Actions 工作流实现。
  • 与其在工作流中使用密钥,不如使用包含工作流工作负载身份的 OpenID Connect 令牌来授权活动。
  • 可信发布不仅从构建流水线中移除了密钥,当新发布的包停止使用可信发布时,它还能提供一个有价值的信号。

📊 文章信息

AI 评分:88

来源:The GitHub Blog

作者:Zachary Steindler

分类:软件编程

语言:英文

阅读时间:3 分钟

字数:709

标签: 供应链安全, GitHub Actions, npm, OIDC, DevOps

阅读完整文章

查看原文 → 發佈: 2026-04-02 03:20:15 收錄: 2026-04-02 04:00:35

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。