Disrupting supply chain attacks on NPM and GitHub Actions
16 hours ago
- 针对npm和GitHub Actions的供应链攻击使用钓鱼攻击、Pwn请求和缓存投毒等技术来传播恶意软件并窃取凭据。
- 新的保护措施包括:在更改电子邮件/双重认证后,对高影响npm账户启用只读模式;为actions/checkout设置更安全的默认值,以阻止来自拉取请求的不可信代码。
- 管理员可以设置策略来控制谁可以触发工作流并限制风险触发器,而只读的Actions缓存可防止通过共享缓存投毒进行权限提升。
- 为阻止凭据泄露,npm现在支持从CircleCI进行可信发布,而Actions网络防火墙可记录出站流量(技术预览版)。
- npm的分阶段发布要求在发布包之前获得额外批准和双重认证;即将推出的npm v12默认禁用安装脚本以及git/远程依赖项。
- Dependabot版本更新在打开拉取请求之前有三天的冷却期,以便检测信号有时间浮现;安全更新仍会立即执行。
- 用于事件响应的自助凭据撤销以及扩展的API支持(OAuth/应用程序令牌)有助于快速撤销泄露的凭据。
- GitHub的长期战略聚焦于使npm和Actions默认更安全,持续改进针对供应链攻击向量。