精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

GitHub主要倉庫泄露訪問令牌,代碼與云環境面臨風險

安全 云安全
對一些大型公司的開源庫中GitHub Actions工作流生成的構建工件進行的分析顯示,這些工件中包含了對第三方云服務以及GitHub本身的敏感訪問令牌,此外,GitHub在今年對工件功能進行的一項改動引入了一種競爭條件,攻擊者可以利用這一點來濫用此前無法使用的GitHub令牌。

對一些大型公司的開源庫中GitHub Actions工作流生成的構建工件進行的分析顯示,這些工件中包含了對第三方云服務以及GitHub本身的敏感訪問令牌,此外,GitHub在今年對工件功能進行的一項改動引入了一種競爭條件,攻擊者可以利用這一點來濫用此前無法使用的GitHub令牌。

Palo Alto Networks的研究員Yaron Avital進行的調查發現,在數十個公共庫中存儲的工件中發現了機密信息,其中一些庫對應的項目由Google、Microsoft、Amazon AWS、Canonical、Red Hat、OWASP等大型組織維護,這些令牌提供了對各種云服務和基礎設施、音樂流媒體服務等的訪問權限。

“這使得惡意行為者能夠通過訪問這些工件,潛在地破壞這些機密信息所授予訪問權限的服務,”Avital在報告中寫道,“在我們此次研究中發現的大多數易受攻擊的項目中,最常見的泄露是GitHub令牌的泄露,這使得攻擊者能夠對觸發的GitHub庫采取行動,這可能導致惡意代碼的推送,通過CI/CD管道流入生產環境,或訪問存儲在GitHub庫和組織中的機密信息。”

機密信息如何被包含在工件中

GitHub Actions是一種CI/CD服務,允許用戶在GitHub或自己的基礎設施中設置工作流,以自動化代碼構建和測試,這些工作流在.yml文件中使用YAML語法定義,當庫中發生特定觸發器或事件時會自動執行。例如,新代碼提交可能會觸發一個操作來編譯和測試該代碼并生成報告。

Actions工作流通常會生成構建工件,這些工件可以是編譯后的二進制文件、測試報告、日志或其他執行工作流及其各個作業所產生的文件,這些工件會被存儲90天,并且可以被其他工作流或同一工作流的一部分所使用。在開源項目中,這些工件通常對所有人可見 

然而,在工作流執行過程中,常常會將訪問令牌臨時存儲在容器的環境變量或其他臨時文件中,以便作業能夠訪問完成所需的外部工具和服務。因此,必須格外小心,確保這些機密信息在工作流完成后不會離開該環境。

Avital發現的一個示例是,一個被許多項目使用的流行代碼靜態檢查工具生成了一個日志,該日志包括了環境變量;該日志隨后被保存為一個工件。代碼靜態檢查工具是靜態代碼分析工具,用于查找錯誤、漏洞和風格問題,以提高代碼質量。

更常見的是,通過使用actions/checkout命令創建庫的本地克隆,以執行作業時暴露了GitHub令牌。作為這一過程的一部分,會創建一個臨時的GITHUB_TOKEN并將其保存到本地.git文件夾中,以允許執行經過認證的git命令,該令牌應為臨時令牌,并在工作流完成后停止工作,但如果暴露,仍然有方法可以濫用它。

“根據我的觀察,用戶通常——也是錯誤地——將他們整個checkout目錄作為工件上傳,”Avital在他的報告中寫道,“該目錄包含存儲持久化GITHUB_TOKEN的隱藏.git文件夾,導致公開可訪問的工件中包含了GITHUB_TOKEN。”

Avital在工件中發現的另一個GitHub令牌是ACTIONS_RUNTIME_TOKEN,它在調用特定的GitHub Actions時存儲在環境變量中,例如actions/cache和actions/upload-artifact。與僅在工作流運行期間有效的GITHUB_TOKEN不同,ACTIONS_RUNTIME_TOKEN即使在工作流完成后仍然有效六小時,因此存在較大的濫用風險。

“我自動化了一個流程,可以下載工件,提取ACTIONS_RUNTIME_TOKEN,并使用它來替換該工件為惡意版本,”這位研究人員寫道,“后續的工作流作業通常依賴于之前上傳的工件,這類情況為遠程代碼執行(RCE)打開了大門,攻擊者可以在運行作業的Runner上執行惡意工件。如果開發人員下載并執行了惡意工件,也可能導致工作站被入侵。”

新的GITHUB_TOKEN競態條件

如前所述,GITHUB_TOKEN在工作流完成時失效,工件只有在工作流完成后才可用,然而,自今年二月起,情況發生了變化。

GitHub Actions Artifacts的第4版引入了在工作流運行期間通過用戶界面或API下載工件的功能,這是社區請求的一項功能,在許多情況下非常有用,例如在批準發布前審查工件,或在有許多作業的工作流中盡早獲取工件,以節省完成所有作業所需的時間。

但隨著Avital發現GITHUB_TOKEN經常在工件中暴露,這一新功能也引入了一個攻擊者可能利用的競態條件:如果攻擊者知道工作流何時開始,他們可以嘗試在工作流尚未完成時獲取工件并提取GITHUB_TOKEN,因為此時該令牌仍然有效。

成功率因工作流而異。在許多情況下,生成工件是作業執行的最后一步之一,因此下載工件、提取令牌并進行惡意操作的時間窗口非常小,然而,一些工作流在生成工件后還有更多步驟,因此只需找到這些工作流即可。正如Avital指出的那樣,已經切換到v4版本工件API的項目列表正在迅速增長,因為v3版本計劃在11月棄用。

為了擴大攻擊范圍和可以針對的工作流數量,這位研究人員通過創建一個惡意工作流顯著提高了攻擊的性能。該惡意工作流運行在GitHub的基礎設施上,并在目標庫中的某個工作流執行時觸發。惡意工作流每秒發送數十個API請求,以便立即檢測到工件生成并下載它。雖然工件是歸檔的,但研究人員創建了一個腳本,只提取包含令牌的git配置文件,而不是解壓整個工件,從而顯著提高了攻擊的效率。

緩解措施

為了幫助防御此類攻擊,這位研究人員創建了一個名為upload-secure-artifact的自定義GitHub操作,其他人可以將其包含在他們的工作流中,以掃描生成的工件中的機密信息,并在檢測到任何機密信息時阻止其上傳。

“GitHub棄用Artifacts V3應該促使使用該工件機制的組織重新評估他們的使用方式,”研究人員寫道,“根據最小權限原則減少runner令牌的工作流權限,并審查CI/CD管道中的工件創建過程。”

責任編輯:華軒 來源: 企業網D1Net
相關推薦

2020-11-04 10:30:26

移動安全漏洞數據泄露

2022-09-14 09:20:47

漏洞網絡攻擊

2022-01-25 13:52:35

云計算數字化轉型人工智能

2025-03-18 11:09:40

2012-09-21 09:20:20

2025-01-22 09:54:34

2023-01-10 00:11:56

2024-08-05 14:44:27

2024-02-02 16:34:43

2025-01-09 14:42:10

微軟裁員

2025-04-25 04:30:00

網絡安全

2023-07-05 16:55:27

2021-12-12 18:19:16

密碼安全風險

2024-03-07 11:15:46

2014-10-15 14:37:33

2024-08-29 09:41:45

2021-08-31 11:22:27

數據泄露SaaS信息安全

2022-09-05 15:08:58

云計算IT工具

2018-11-02 08:44:17

2020-09-15 09:54:13

云安全數據安全漏洞
點贊
收藏

51CTO技術棧公眾號

成人在线啊v| av在线第一页| 亚洲精选久久| 亚洲最新在线视频| 中文字幕 91| 18视频在线观看网站| 国产电影一区在线| 日韩暖暖在线视频| 色婷婷在线视频观看| 色先锋久久影院av| 51久久夜色精品国产麻豆| av女优在线播放| 国产毛片av在线| 成人激情午夜影院| 国产日韩精品电影| 99久热在线精品996热是什么| 成人高清电影网站| 亚洲成人1234| 亚洲第一天堂久久| 亚洲优女在线| 一区二区三区在线播| 欧美日韩一区二区视频在线| 国产精品久久无码一三区| 欧美在线二区| 日韩中文视频免费在线观看| 高清中文字幕mv的电影| 96视频在线观看欧美| 91国偷自产一区二区开放时间| 欧美中日韩在线| 黄网站视频在线观看| 国产偷国产偷精品高清尤物| 国产精品免费在线| 国产熟女一区二区三区五月婷| 亚洲一区日本| 久久久伊人日本| 51精品免费网站| 日韩av密桃| 亚洲欧美日韩成人| 玖草视频在线观看| 精品视频一区二区三区在线观看| 在线观看成人免费视频| 日韩av黄色网址| 久久青青色综合| 一区二区在线电影| ijzzijzzij亚洲大全| 亚洲欧美视频一区二区| 久久精品亚洲精品国产欧美kt∨| 国产成人亚洲欧美| 性欧美18一19性猛交| 国产伦精品一区二区三区在线观看| 国产精品久久久久久久久久尿| 精品91久久久| 国产精品外国| 91精品国产91| 天天综合网久久综合网| 国产精品综合色区在线观看| 911国产网站尤物在线观看| 日本熟妇毛茸茸丰满| av影片在线看| www国产成人免费观看视频 深夜成人网| 国产精品免费在线 | 一本一道波多野毛片中文在线| 久久久99久久精品欧美| 欧洲av一区| 不卡在线视频| 国产精品网站在线| 亚洲午夜精品久久久中文影院av | 91成人精品在线| 日韩欧美第一区| 欧美极品jizzhd欧美仙踪林| 国产精品欧美大片| 日韩国产精品亚洲а∨天堂免| 在线视频 日韩| 黄色不卡一区| 久久精品在线播放| 欧美人与禽zozzo禽性配| 极品少妇一区二区三区| 欧美综合第一页| 中文字幕无码乱码人妻日韩精品| 久久精品二区亚洲w码| 999国内精品视频在线| 日韩在线观看视频一区| 久久精品网站免费观看| 日本不卡一区二区三区四区| 污污视频在线| 黑人欧美xxxx| 亚洲视频一二三四| 成人动态视频| 亚洲最新视频在线| 久久精品黄色片| 亚洲影院在线| 国产在线观看精品| 日本黄色一区二区三区| 中文字幕av一区二区三区免费看| 国产女人18毛片| 涩涩涩在线视频| 欧美日韩高清一区二区三区| 图片区偷拍区小说区| 亚洲小说图片| 欧美成人免费视频| 麻豆成人免费视频| 狠狠色丁香婷综合久久| 精品国产一区二区三区麻豆免费观看完整版 | 秋霞伦理一区| 欧美日韩成人一区| 成人免费无码大片a毛片| 欧美高清视频手机在在线| 国精产品一区一区三区有限在线| 中文字幕天堂在线| 粉嫩一区二区三区在线看| 日本三级中国三级99人妇网站| 色呦呦在线免费观看| 在线精品观看国产| 日本天堂在线播放| 91精品久久久久久久久久不卡| 8x海外华人永久免费日韩内陆视频| 亚洲无码精品在线播放| 91麻豆国产精品久久| 黄色免费高清视频| 精品欧美一区二区三区在线观看 | 日本一区二区三区在线观看视频| 自拍偷拍欧美精品| 国产综合免费视频| 999精品视频在这里| 久久人人爽人人爽爽久久| 成人公开免费视频| av不卡在线观看| 男人j进女人j| 国产va免费精品观看精品| 亚洲三级免费看| 九九热在线免费观看| 粉嫩13p一区二区三区| 在线观看欧美亚洲| 国产精品天堂蜜av在线播放| 亚洲美女又黄又爽在线观看| 国产乡下妇女做爰| 懂色av中文字幕一区二区三区| 伊人久久大香线蕉午夜av| av激情成人网| 日韩电影视频免费| 国产情侣自拍av| 91啪亚洲精品| 欧美爱爱视频免费看| 国产人妖ts一区二区| 欧美激情在线视频二区| www.香蕉视频| 亚洲最快最全在线视频| 日韩精品――色哟哟| 午夜精品电影| 国产精品久久久久久久久久久久午夜片 | 久久久久国产一区| 国精一区二区| 国产精品国产三级国产aⅴ浪潮| 久久久久久久影视| 在线看日韩精品电影| 亚洲精品成人无码| 七七婷婷婷婷精品国产| 亚洲精品免费在线看| 国产一区精品福利| 色阁综合伊人av| 97成人免费视频| 亚洲精品日韩一| 日本人妻一区二区三区| 精品69视频一区二区三区Q| 国产乱码精品一区二区三区中文| 2021天堂中文幕一二区在线观| 亚洲国产精品va在线| av网站中文字幕| 国产亚洲欧美日韩在线一区| www亚洲成人| 91精品动漫在线观看| 岛国视频一区免费观看| 日本黄色免费在线| 国产亚洲精品综合一区91| 亚洲系列第一页| 亚洲精品久久久蜜桃| 亚洲蜜桃精久久久久久久久久久久| 久久久久久久波多野高潮日日| 日韩电影在线播放| 国产精品va视频| 久久青草精品视频免费观看| 日本一级在线观看| 欧美日韩一区二区三区高清| 99自拍视频在线| 成人永久免费视频| 日本精品久久久久中文字幕| 天天综合一区| 精品91免费| 九七电影院97理论片久久tvb| 欧美大片在线看| 噜噜噜噜噜在线视频| 91麻豆精品国产91久久久更新时间| a级黄色片免费看| 久久一留热品黄| 三年中文在线观看免费大全中国| 一区在线视频观看| 视频在线一区二区三区| 亚洲一二av| 国产精品99免视看9| 91麻豆免费在线视频| 精品亚洲国产视频| 国产精品国产一区二区三区四区| 午夜视频一区在线观看| 欧美做受高潮6| 国产成人免费视频网站高清观看视频| 久久久久久久激情| 欧美特黄一级| 少妇特黄a一区二区三区| 91亚洲无吗| 国产精品美女视频网站| caoporn视频在线| 深夜福利日韩在线看| 天堂√在线中文官网在线| 欧美一级久久久| 亚洲精品无码久久久久| 精品国产91久久久| 好吊色视频在线观看| 中文字幕精品在线不卡| 亚洲欧美日本一区| 国产91精品一区二区麻豆亚洲| 一区二区成人网| 国产精品久久久久久模特| 女人床在线观看| 欧美精品一区二区三区精品| 好吊色欧美一区二区三区| 网站一区二区| 91精品视频免费看| 人人精品久久| 国产精品扒开腿做| 国产伦理精品| 97婷婷大伊香蕉精品视频| 日本大胆在线观看| 欧美大成色www永久网站婷| 97人人在线| 最近2019好看的中文字幕免费| 国产综合视频一区二区三区免费| 日韩av影视在线| 天天干天天操av| 精品对白一区国产伦| 亚洲第九十九页| 日韩欧美自拍偷拍| 国产三级三级在线观看| 88在线观看91蜜桃国自产| 中文字幕永久免费视频| 欧美午夜寂寞影院| 国产精品第六页| 欧美伊人久久久久久久久影院| 日本视频在线观看免费| 欧美日韩中文字幕在线| 五月婷婷激情网| 欧美日韩精品在线| 日韩中文字幕在线观看视频| 日韩欧美在线视频观看| 免费无码国产精品| 91成人在线免费观看| 波多野结衣在线电影| 在线观看区一区二| 亚洲一卡二卡在线| 正在播放亚洲一区| 精品国产亚洲av麻豆| 精品久久久久久久久久久久久久久久久 | 欧美不卡1区2区3区| 最新亚洲精品| 亚洲啪啪av| 久久久久电影| 隔壁人妻偷人bd中字| 中日韩男男gay无套| 六月激情综合网| 六月丁香综合在线视频| www.国产视频.com| 国产福利91精品| 中文字幕 亚洲一区| 久久久91精品国产一区二区精品| 日本人亚洲人jjzzjjz| 亚洲欧美综合网| 久久久久久久国产视频| 午夜电影一区二区三区| 中文字幕亚洲乱码熟女1区2区| 欧美日韩美女一区二区| 性一交一乱一色一视频麻豆| 日韩av网站电影| h网站在线免费观看| 久久97久久97精品免视看 | 欧美日韩免费看| 91免费视频播放| 精品国产伦一区二区三区观看体验| 蜜桃视频在线播放| 久久亚洲欧美日韩精品专区| 678在线观看视频| 国产精品久久网| 亚洲高清在线一区| 欧美婷婷久久| 欧美a级一区| 亚洲一二三区av| 不卡高清视频专区| 日本不卡一二区| 精品国产91久久久久久老师| ,一级淫片a看免费| 精品亚洲一区二区三区在线播放 | 伊人影院在线观看视频| 久久综合狠狠综合久久综合88| 亚洲波多野结衣| 91官网在线观看| 韩国av免费在线观看| 日韩视频免费在线| 一根才成人网| 国产精品久久久久久久小唯西川| 日韩不卡一区| 日韩人妻精品无码一区二区三区| 国产一区二区免费视频| 亚洲 小说 欧美 激情 另类| 亚洲一区二区三区在线| 91久久久久国产一区二区| 亚洲欧美日韩精品久久亚洲区 | 国产精品夜间视频香蕉| 精品国产影院| 91精品久久久久久久久久入口| 97超碰成人| 男人天堂成人网| 麻豆精品国产传媒mv男同| 在线免费观看日韩av| 亚洲成在人线免费| 国产普通话bbwbbwbbw| 正在播放国产一区| 欧美xx视频| 久久国产精品-国产精品| 午夜久久黄色| 午夜福利123| 中文字幕一区二区三区蜜月| 国产主播第一页| 亚洲视频在线观看| 亚洲最大成人| 日本10禁啪啪无遮挡免费一区二区| 亚洲美女网站| 国产高潮视频在线观看| 一区二区三区在线视频免费| 国产男男gay体育生白袜| 一区二区在线视频| 网友自拍亚洲| 欧洲亚洲一区二区| 久久久久.com| 中文字幕有码在线播放| 色老综合老女人久久久| 美女做暖暖视频免费在线观看全部网址91| 高清一区二区三区日本久| 一区二区三区亚洲变态调教大结局| 欧美三级午夜理伦三级老人| 国产一区二区三区免费观看| 国产福利视频网站| 欧美一区二区免费观在线| 黄av在线免费观看| 亚洲精品欧美日韩| 欧美大片专区| 性高潮久久久久久| 精品成人在线视频| 欧美18xxxxx| 国产精品视频白浆免费视频| 色999日韩| 捷克做爰xxxⅹ性视频| 亚洲精品菠萝久久久久久久| 精品黑人一区二区三区在线观看| 久久99国产精品久久久久久久久| 北条麻妃一区二区三区在线| 国产3p露脸普通话对白| 久久综合狠狠综合久久综合88| 樱花视频在线免费观看| www.久久撸.com| 日韩中文字幕视频网| 青青草国产免费| 久久综合国产精品| 在线观看黄色网| 久久91亚洲精品中文字幕| 亚洲电影男人天堂| 久久久久久三级| 亚洲美女免费在线| 手机看片国产1024| 国产精品久久精品| 欧美精品麻豆| 精品人妻互换一区二区三区| 欧美日韩久久久| xxxcom在线观看| 日韩免费电影一区二区| 国产精品一区免费视频| 西西44rtwww国产精品| 日韩在线免费视频观看| aiss精品大尺度系列| 不卡av免费在线| 一区二区三区高清不卡| 久草在线青青草| 99re资源| 日本美女一区二区| 国产一级做a爱免费视频| 一区二区三区视频观看| 久久gogo国模啪啪裸体| 成人久久久久久久久| 亚洲品质自拍视频网站| 九色视频在线播放| 成人h视频在线观看| 免费在线看成人av| 日本少妇吞精囗交|