Etiket: Secret sızıntısı

Anasayfa » Secret sızıntısı
GitHub Action Etiketleri Sahte Commit’e Yönlendirildi: CI/CD Kimlik Bilgileri Hedefte
Yazı

GitHub Action Etiketleri Sahte Commit’e Yönlendirildi: CI/CD Kimlik Bilgileri Hedefte

GitHub Actions ekosisteminde kullanılan iki popüler action’ın etiketleri sahte commit’lere yönlendirilerek CI/CD kimlik bilgilerini hedef alan bir tedarik zinciri saldırısı ortaya çıkarıldı. Saldırı, build süreçlerinde çalışan iş akışlarından sırları çekip saldırgan altyapısına sızdırıyor; bu nedenle sürüm etiketi kullanan ekiplerin acilen SHA pinning ve secret rotasyonu yapması gerekiyor.