欧美三级不卡/成人97视频/四虎成人精品永久免费av九九 /国产一区二区精品91 - 成人三级在线播放

GitHub 上多款熱門開源項目被曝存在身份認證令牌泄露風險

2024-08-16 09:53:02   |   微觀獵人   |   965

近日,據外媒報道,派拓網絡(Palo Alto Networks)旗下的安全部門 Unit 42 發布了一份報告,揭示了托管在 GitHub 上的眾多熱門開源項目存在身份認證授權令牌(Auth tokens)泄露的嚴重問題。此問題可能使這些項目面臨數據被盜、代碼篡改及植入惡意軟件的風險。

Unit 42 報告中指出,包括谷歌、微軟和 AWS 等知名公司的多個開源項目,在使用 GitHub Actions 自動化 CI / CD 工作流時,存在身份驗證令牌泄露的潛在風險。GitHub Actions 是一個常用的自動化工具,可以幫助開發者在云端運行各種開發任務。然而,默認配置和錯誤設置帶來的安全漏洞,可能導致惡意行為者利用泄露的令牌訪問私有存儲庫、竊取或篡改源代碼。

報告特別提到,問題的根源之一是 GitHub 的“actions/checkout”操作。默認情況下,該操作會將 GitHub tokens 保存在本地的 .git 目錄中。然而,如果開發者將完整的簽出目錄上傳到公共存儲庫,這些 .git 文件夾中的 GitHub tokens 就可能被無意間暴露出來。這為惡意行為者提供了一個可利用的機會,使其能夠輕易獲得訪問權限并造成潛在的安全威脅。

Unit 42 的專家強調,默認設置和用戶配置錯誤是造成這些問題的主要原因。同時,缺乏嚴格的安全檢查也讓這些項目暴露在風險之中。為了減少這些風險,開發者應該定期檢查并更新其安全配置,尤其是在使用 CI / CD 工具時。此外,增強對敏感信息的保護意識,避免將包括 .git 目錄在內的敏感文件上傳到公共存儲庫,也是防止令牌泄露的重要措施。

特別提醒:本網信息來自于互聯網,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字、圖片等內容的真實性、完整性、及時性本站不作任何保證或承諾,請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時發送相關信息至bireading@163.com,本站將會在48小時內處理完畢。

GitHub 上多款熱門開源項目被曝存在身份認證令牌泄露風險

2024-08-16 09:53:02 瀏覽量: 965 作者: 微觀獵人

近日,據外媒報道,派拓網絡(Palo Alto Networks)旗下的安全部門 Unit 42 發布了一份報告,揭示了托管在 GitHub 上的眾多熱門開源項目存在身份認證授權令牌(Auth tokens)泄露的嚴重問題。此問題可能使這些項目面臨數據被盜、代碼篡改及植入惡意軟件的風險。

Unit 42 報告中指出,包括谷歌、微軟和 AWS 等知名公司的多個開源項目,在使用 GitHub Actions 自動化 CI / CD 工作流時,存在身份驗證令牌泄露的潛在風險。GitHub Actions 是一個常用的自動化工具,可以幫助開發者在云端運行各種開發任務。然而,默認配置和錯誤設置帶來的安全漏洞,可能導致惡意行為者利用泄露的令牌訪問私有存儲庫、竊取或篡改源代碼。

報告特別提到,問題的根源之一是 GitHub 的“actions/checkout”操作。默認情況下,該操作會將 GitHub tokens 保存在本地的 .git 目錄中。然而,如果開發者將完整的簽出目錄上傳到公共存儲庫,這些 .git 文件夾中的 GitHub tokens 就可能被無意間暴露出來。這為惡意行為者提供了一個可利用的機會,使其能夠輕易獲得訪問權限并造成潛在的安全威脅。

Unit 42 的專家強調,默認設置和用戶配置錯誤是造成這些問題的主要原因。同時,缺乏嚴格的安全檢查也讓這些項目暴露在風險之中。為了減少這些風險,開發者應該定期檢查并更新其安全配置,尤其是在使用 CI / CD 工具時。此外,增強對敏感信息的保護意識,避免將包括 .git 目錄在內的敏感文件上傳到公共存儲庫,也是防止令牌泄露的重要措施。

,

Copyright ©2018 鉍讀網 All Rights Reserved.

京ICP備18051707號

京公網安備 11011302001633號