✔️ Атака на CI/CD | Чужой pull request заставляет конвейер выдать все ключи
Poisoned Pipeline Execution – недооценённый класс атак, при котором взломщику не нужен доступ к серверу: он подсовывает вредоносный код в сам процесс сборки, а тот запускается с правами и секретами твоего проекта.
— В данной статье разберем три типа PPE, чем опасны сборки из форков и общие раннеры, как утекают секреты и почему помогает урезание прав встроенного токена, изоляция раннеров и ручное подтверждение форк-конвейеров.
🎤 Чтиво
#CICD #GitHubActions #SupplyChain / White Hat / max.ru/kind_hack
Poisoned Pipeline Execution – недооценённый класс атак, при котором взломщику не нужен доступ к серверу: он подсовывает вредоносный код в сам процесс сборки, а тот запускается с правами и секретами твоего проекта.
Если конвейер выполняет присланный код с доступом к секретам, атакующий вытаскивает токены облаков и ключи публикации, а через собственный раннер ещё и закрепляется на узле.
— В данной статье разберем три типа PPE, чем опасны сборки из форков и общие раннеры, как утекают секреты и почему помогает урезание прав встроенного токена, изоляция раннеров и ручное подтверждение форк-конвейеров.
🎤 Чтиво
#CICD #GitHubActions #SupplyChain / White Hat / max.ru/kind_hack