国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Trivy掃描器遭供應(yīng)鏈攻擊:76個(gè)版本標(biāo)簽被篡改

0
分享至


GitHub Actions的一個(gè)配置失誤,讓全球最流行的開(kāi)源漏洞掃描器變成了攻擊者的后門(mén)。攻擊者沒(méi)有新建惡意版本,而是直接修改了76個(gè)已有版本標(biāo)簽——這意味著那些沒(méi)鎖定代碼哈希的企業(yè),已經(jīng)在不知情的情況下運(yùn)行了數(shù)周惡意代碼。

攻擊時(shí)間線:一次" Incomplete "的修復(fù)如何釀成大禍

事件始于2025年2月底。攻擊者利用Trivy的GitHub Actions環(huán)境配置錯(cuò)誤,竊取了一個(gè)高權(quán)限訪問(wèn)令牌。3月1日,Aqua Security團(tuán)隊(duì)披露事件并執(zhí)行了憑證輪換,但關(guān)鍵漏洞被遺漏——部分憑證仍然有效,攻擊者并未被真正驅(qū)逐。

18天的靜默期后,3月19日,攻擊者發(fā)起第二階段行動(dòng)。他們向aquasecurity/trivy-action倉(cāng)庫(kù)的76個(gè)版本標(biāo)簽強(qiáng)制推送惡意提交,同時(shí)污染了aquasecurity/setup-trivy的全部7個(gè)標(biāo)簽。更隱蔽的是,一個(gè)被入侵的服務(wù)賬戶(hù)觸發(fā)了自動(dòng)化發(fā)布流程,將植入后門(mén)的Trivy二進(jìn)制文件標(biāo)記為0.69.4版本正式發(fā)布。

攻擊者的核心策略是"寄生"而非"新建"——篡改現(xiàn)有標(biāo)簽比發(fā)布可疑的新版本更難被發(fā)現(xiàn)。惡意代碼被設(shè)計(jì)成在合法Trivy掃描邏輯之前執(zhí)行,CI/CD工作流看似正常運(yùn)行,實(shí)則已在后臺(tái)完成數(shù)據(jù)竊取。

竊密范圍:CI/CD管道成了"憑證收割機(jī)"

惡意載荷在靜默執(zhí)行期間,系統(tǒng)性地收集CI/CD環(huán)境中的敏感信息。目標(biāo)清單包括:API令牌、AWS/GCP/Azure三大云平臺(tái)的憑證、SSH密鑰、Kubernetes令牌以及Docker配置文件。竊取的數(shù)據(jù)被實(shí)時(shí)外傳到攻擊者控制的基礎(chǔ)設(shè)施。

這次攻擊精準(zhǔn)打擊了開(kāi)源生態(tài)的一個(gè)普遍陋習(xí)——依賴(lài)可變版本標(biāo)簽(如v0.69.4)而非固定提交哈希(commit hash)。Aqua Security確認(rèn),其商業(yè)產(chǎn)品因架構(gòu)隔離未受影響:專(zhuān)用管道、嚴(yán)格訪問(wèn)控制、滯后于開(kāi)源發(fā)布的受控集成流程,構(gòu)成了三道防線。

3月21日至22日的周末,調(diào)查發(fā)現(xiàn)了更多可疑活動(dòng)。攻擊者仍在嘗試重新建立訪問(wèn),表明這是一場(chǎng)持續(xù)進(jìn)行的戰(zhàn)役,而非一次性入侵。Aqua Security已與全球事件響應(yīng)公司Sygnia合作,從初步遏制轉(zhuǎn)向主動(dòng)修復(fù)。

辯論:開(kāi)源安全工具的信任危機(jī),誰(shuí)該背鍋?

正方觀點(diǎn):Aqua Security的披露和響應(yīng)足夠及時(shí)

支持者認(rèn)為,在復(fù)雜的供應(yīng)鏈攻擊中,3月1日的初步響應(yīng)符合行業(yè)標(biāo)準(zhǔn)。憑證輪換是標(biāo)準(zhǔn)操作,殘留訪問(wèn)的發(fā)現(xiàn)往往需要時(shí)間驗(yàn)證。Aqua Security在確認(rèn)二次入侵后48小時(shí)內(nèi)就完成了惡意版本的全面下架,覆蓋GitHub Releases、Docker Hub和Amazon ECR三大分發(fā)渠道。

更關(guān)鍵的是,商業(yè)產(chǎn)品與開(kāi)源項(xiàng)目的架構(gòu)隔離被證明有效——這種"雞蛋不放一個(gè)籃子"的設(shè)計(jì),恰恰是負(fù)責(zé)任的安全實(shí)踐。團(tuán)隊(duì)正在推進(jìn)的不可變發(fā)布驗(yàn)證(immutable release verification)和長(zhǎng)期令牌淘汰,屬于結(jié)構(gòu)性改進(jìn)而非臨時(shí)補(bǔ)丁。

反方觀點(diǎn):"Incomplete remediation"暴露了流程缺陷

批評(píng)者抓住3月1日的修復(fù)失敗不放。18天的窗口期讓攻擊者從容升級(jí)戰(zhàn)術(shù),從"潛伏"轉(zhuǎn)向"大規(guī)模污染"。如果初次響應(yīng)執(zhí)行了更徹底的憑證審計(jì),76個(gè)標(biāo)簽的篡改本可避免。

更深層的質(zhì)疑指向開(kāi)源項(xiàng)目的安全投入。Trivy作為被數(shù)百萬(wàn)CI/CD管道依賴(lài)的基礎(chǔ)設(shè)施,其GitHub Actions環(huán)境的配置審核顯然不足。攻擊者利用的是基礎(chǔ)性的配置錯(cuò)誤,而非什么高級(jí)零日漏洞——這種"低級(jí)錯(cuò)誤"在關(guān)鍵安全工具中出現(xiàn),本身就值得反思。

我的判斷:這是一次"典型"的供應(yīng)鏈攻擊,典型到令人不安

雙方都有理,但也都回避了真正棘手的問(wèn)題。正方夸大了架構(gòu)隔離的普適性——大多數(shù)使用Trivy的企業(yè)沒(méi)有商業(yè)版作為備份;反方則低估了供應(yīng)鏈攻擊的固有難度,殘留訪問(wèn)的排查在大型代碼庫(kù)中從來(lái)不是 trivial 的事(瑣碎的事)。

真正值得關(guān)注的,是攻擊者選擇的戰(zhàn)術(shù)模式。他們不搞花哨的零日漏洞,而是精準(zhǔn)利用開(kāi)源生態(tài)的"默認(rèn)不安全":可變標(biāo)簽的便利性、CI/CD環(huán)境的憑證密集性、安全工具本身的信任溢價(jià)。這種"低成本、高杠桿"的攻擊思路,正在被更多威脅行為者復(fù)制。

Aqua Security的修復(fù)清單包括全面憑證吊銷(xiāo)、淘汰長(zhǎng)期令牌、實(shí)施不可變發(fā)布驗(yàn)證。但這些措施解決的是"這次怎么被打的",而非"下次怎么防別的"。當(dāng)安全工具本身成為攻擊面,整個(gè)行業(yè)需要重新思考開(kāi)源基礎(chǔ)設(shè)施的信任模型——不是要不要用,而是如何在不信任的前提下安全地使用。

截至3月25日,調(diào)查仍在進(jìn)行中。攻擊者仍在嘗試重新進(jìn)入系統(tǒng),而數(shù)百萬(wàn)開(kāi)發(fā)者的CI/CD管道日志里,可能還躺著未被發(fā)現(xiàn)的異常。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶(hù)上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
蘇聯(lián)“人猿雜交”實(shí)驗(yàn):5名女孩與11只猩猩參與,結(jié)局如何?

蘇聯(lián)“人猿雜交”實(shí)驗(yàn):5名女孩與11只猩猩參與,結(jié)局如何?

談史論天地
2026-02-28 13:35:18
最新研究:早餐加一物,降低全身炎癥、癌癥風(fēng)險(xiǎn)!愛(ài)吃的人賺到了

最新研究:早餐加一物,降低全身炎癥、癌癥風(fēng)險(xiǎn)!愛(ài)吃的人賺到了

DrX說(shuō)
2026-03-23 14:00:13
高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時(shí)發(fā)生

高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時(shí)發(fā)生

古怪奇談錄
2025-10-16 10:53:42
遲遲等不到中企復(fù)工,巴拿馬強(qiáng)援出山!已正式介入?中方要警惕

遲遲等不到中企復(fù)工,巴拿馬強(qiáng)援出山!已正式介入?中方要警惕

小冠說(shuō)娛
2026-03-25 22:54:52
美國(guó)提出世貿(mào)組織改革方案

美國(guó)提出世貿(mào)組織改革方案

參考消息
2026-03-26 20:56:19
18年后王晶才敢說(shuō),陳冠希電腦里的秘密,不是修出來(lái)的

18年后王晶才敢說(shuō),陳冠希電腦里的秘密,不是修出來(lái)的

西樓知趣雜談
2026-02-26 22:32:58
太可恨!飛機(jī)一落地上海,女孩立馬報(bào)案!更多年輕受害人浮出水面……

太可恨!飛機(jī)一落地上海,女孩立馬報(bào)案!更多年輕受害人浮出水面……

環(huán)球網(wǎng)資訊
2026-03-26 21:48:04
伊朗一對(duì)“情侶”躲進(jìn)谷倉(cāng)中擁吻,被發(fā)現(xiàn)時(shí),已經(jīng)吻了2800年

伊朗一對(duì)“情侶”躲進(jìn)谷倉(cāng)中擁吻,被發(fā)現(xiàn)時(shí),已經(jīng)吻了2800年

北海史記
2026-03-26 13:31:29
美智庫(kù):美若出兵攔中國(guó)收臺(tái),解放軍30分鐘內(nèi)能將美軍事基地夷平

美智庫(kù):美若出兵攔中國(guó)收臺(tái),解放軍30分鐘內(nèi)能將美軍事基地夷平

南權(quán)先生
2026-03-25 15:28:41
紀(jì)實(shí):浙江幼師幼兒園潛伏22年,警察曝光真實(shí)身份,家長(zhǎng)很后怕

紀(jì)實(shí):浙江幼師幼兒園潛伏22年,警察曝光真實(shí)身份,家長(zhǎng)很后怕

談史論天地
2026-03-01 09:49:38
電影《挽救計(jì)劃》高口碑熱映 以跨文明協(xié)作詮釋守望相助溫暖內(nèi)核

電影《挽救計(jì)劃》高口碑熱映 以跨文明協(xié)作詮釋守望相助溫暖內(nèi)核

封面新聞
2026-03-26 18:56:02
Altman發(fā)感謝信,16000名被裁程序員集體破防

Altman發(fā)感謝信,16000名被裁程序員集體破防

Ping值焦慮
2026-03-25 17:02:40
張雪峰對(duì)蘇州的綜合貢獻(xiàn)曝光!5年納稅8.5億,間接經(jīng)濟(jì)拉動(dòng)28億

張雪峰對(duì)蘇州的綜合貢獻(xiàn)曝光!5年納稅8.5億,間接經(jīng)濟(jì)拉動(dòng)28億

談史論天地
2026-03-26 07:45:53
破防!小縣城殯儀館大屏流出,中年人扎堆離世,網(wǎng)友:還爭(zhēng)什么?

破防!小縣城殯儀館大屏流出,中年人扎堆離世,網(wǎng)友:還爭(zhēng)什么?

川渝視覺(jué)
2026-03-23 19:26:44
寶馬X3坐不住了!給出7.89萬(wàn)優(yōu)惠,網(wǎng)友:這次學(xué)聰明了

寶馬X3坐不住了!給出7.89萬(wàn)優(yōu)惠,網(wǎng)友:這次學(xué)聰明了

汽車(chē)網(wǎng)評(píng)
2026-03-26 21:26:34
太強(qiáng)了!復(fù)出首秀28+6+4,帶隊(duì)爆砍157分,禁賽越禁越強(qiáng)

太強(qiáng)了!復(fù)出首秀28+6+4,帶隊(duì)爆砍157分,禁賽越禁越強(qiáng)

體育新角度
2026-03-26 18:57:24
陜西男子用2條毒蛇泡酒,12年后打開(kāi)本想品嘗美酒,誰(shuí)知釀成慘劇

陜西男子用2條毒蛇泡酒,12年后打開(kāi)本想品嘗美酒,誰(shuí)知釀成慘劇

紅豆講堂
2025-03-26 10:05:43
陳慧琳”太豐滿(mǎn)了,穿抹胸都兜不住好身材,我感慨自律女人真美

陳慧琳”太豐滿(mǎn)了,穿抹胸都兜不住好身材,我感慨自律女人真美

章眽八卦
2026-03-08 15:36:53
單場(chǎng)定生死!世預(yù)賽歐附加賽半決賽:藍(lán)衣軍團(tuán)救贖,黑馬暗掀驚濤

單場(chǎng)定生死!世預(yù)賽歐附加賽半決賽:藍(lán)衣軍團(tuán)救贖,黑馬暗掀驚濤

側(cè)身凌空斬
2026-03-26 13:04:09
30萬(wàn)!不是工資,是汪峰每個(gè)月要給的撫養(yǎng)費(fèi)

30萬(wàn)!不是工資,是汪峰每個(gè)月要給的撫養(yǎng)費(fèi)

小光侃娛樂(lè)
2026-03-25 16:45:05
2026-03-27 02:39:01
爬蟲(chóng)飼養(yǎng)員
爬蟲(chóng)飼養(yǎng)員
業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲(chóng),主業(yè)是給互聯(lián)網(wǎng)打工。
175文章數(shù) 1關(guān)注度
往期回顧 全部

科技要聞

美團(tuán)發(fā)布外賣(mài)大戰(zhàn)后成績(jī)單:虧損超200億

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

體育要聞

申京努力了,然而杜蘭特啊

娛樂(lè)要聞

劉曉慶妹妹發(fā)聲!稱(chēng)姐姐受身邊人挑撥

財(cái)經(jīng)要聞

油價(jià)"馴服"特朗普?一到100美元就TACO

汽車(chē)要聞

一汽奧迪A6L e-tron開(kāi)啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

游戲
健康
旅游
本地
公開(kāi)課

PS1大IP游戲藏私貨!成人手繪與盜版馬里奧ROM塞滿(mǎn)

轉(zhuǎn)頭就暈的耳石癥,能開(kāi)車(chē)上班嗎?

旅游要聞

河南開(kāi)封萬(wàn)歲山武俠城,游客買(mǎi)300元門(mén)票:給妻子拍照被保安阻攔

本地新聞

救命,這只醬板鴨已經(jīng)在我手機(jī)復(fù)仇了一萬(wàn)遍

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版