GitHub захищає публічні репозиторії: новий автоматичний крок схвалення для GitHub Actions
GitHub перейшов на новий рівень захисту публічних репозиторіїв, інвестуючи в безпеку та зупиняючи потенційно шкідливі дії до їх виконання. Новий крок схвалення автоматично застосовується до певних GitHub Actions workflow, які система ідентифікує як можливо небезпечні. Це нововведення спрямоване на запобігання атакам на ланцюги постачання, які можуть використовувати скомпрометовані облікові дані GitHub для додавання шкідливого коду.
Захист від атак на мережі CI/CD
GitHub Actions можуть мати доступ до різних етапів процесу випуску програмного забезпечення, використовуючи токени репозиторію, збережені секрети та облікові дані. Зловмисний код, який оволодіє цими даними, може нанести шкоду поза межами ураженого репозиторію. Нова функція захисту зупиняє такі дії, поки їх не перевірить і не схвалить співавтор репозиторію із правами на запис. Це запобігає виконанню шкідливої дії, якщо вона не буде схваленою.
Процедура перевірки та схвалення
Процедура схвалення вимагає від репозиторіїв без додаткових налаштувань чи активацій, оскільки GitHub автоматично застосовує цей захід. Лише проекти з публічними репозиторіями на GitHub.com можуть скористатися новою можливістю. Співавтор з правами на запис повинен перевірити утримуваний workflow та вирішити його подальшу долю. Це дає додаткову впевненість у безпеці коду, який виконується в репозиторіях.
Рекомендації від GitHub з безпеки
GitHub радить обмежувати привілеї, які надаються автоматично генерованому GITHUB_TOKEN, уникати запуску ненадійного коду з доступом до секретів та перевіряти всі дозволи и́а пакетні сервіси через таємні ключі. Важливо фіксувати сторонні дії на повні хеші комітів для зменшення ризику зміни маркерів версій.
Інші загрози та їх нейтралізація
OpenSSF попереджає про можливіть вразливості вивернутого коду, що може вплинути на безпеку CI середовищ. GitHub розширює охоплення своїх попереджень про шкідливе ПЗ, включаючи перевірки нових npm-пакетів. Наразі йде підготовка до затвердження від dual-use декларацій в пакетах npm, забезпечуючи відповідність безпеці через двофакторну автентифікацію.
Отже, GitHub не залишається осторонь від захисту своїх користувачів та їхніх репозиторіїв, завдяки новим автоматизованим процесам перевірки та схвалення, які покликані покращити загальну безпеку середовища розробки.



