<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

      Trivy掃描器遭供應(yīng)鏈攻擊:76個版本標簽被篡改

      0
      分享至


      GitHub Actions的一個配置失誤,讓全球最流行的開源漏洞掃描器變成了攻擊者的后門。攻擊者沒有新建惡意版本,而是直接修改了76個已有版本標簽——這意味著那些沒鎖定代碼哈希的企業(yè),已經(jīng)在不知情的情況下運行了數(shù)周惡意代碼。

      攻擊時間線:一次" Incomplete "的修復(fù)如何釀成大禍

      事件始于2025年2月底。攻擊者利用Trivy的GitHub Actions環(huán)境配置錯誤,竊取了一個高權(quán)限訪問令牌。3月1日,Aqua Security團隊披露事件并執(zhí)行了憑證輪換,但關(guān)鍵漏洞被遺漏——部分憑證仍然有效,攻擊者并未被真正驅(qū)逐。

      18天的靜默期后,3月19日,攻擊者發(fā)起第二階段行動。他們向aquasecurity/trivy-action倉庫的76個版本標簽強制推送惡意提交,同時污染了aquasecurity/setup-trivy的全部7個標簽。更隱蔽的是,一個被入侵的服務(wù)賬戶觸發(fā)了自動化發(fā)布流程,將植入后門的Trivy二進制文件標記為0.69.4版本正式發(fā)布。

      攻擊者的核心策略是"寄生"而非"新建"——篡改現(xiàn)有標簽比發(fā)布可疑的新版本更難被發(fā)現(xiàn)。惡意代碼被設(shè)計成在合法Trivy掃描邏輯之前執(zhí)行,CI/CD工作流看似正常運行,實則已在后臺完成數(shù)據(jù)竊取。

      竊密范圍:CI/CD管道成了"憑證收割機"

      惡意載荷在靜默執(zhí)行期間,系統(tǒng)性地收集CI/CD環(huán)境中的敏感信息。目標清單包括:API令牌、AWS/GCP/Azure三大云平臺的憑證、SSH密鑰、Kubernetes令牌以及Docker配置文件。竊取的數(shù)據(jù)被實時外傳到攻擊者控制的基礎(chǔ)設(shè)施。

      這次攻擊精準打擊了開源生態(tài)的一個普遍陋習——依賴可變版本標簽(如v0.69.4)而非固定提交哈希(commit hash)。Aqua Security確認,其商業(yè)產(chǎn)品因架構(gòu)隔離未受影響:專用管道、嚴格訪問控制、滯后于開源發(fā)布的受控集成流程,構(gòu)成了三道防線。

      3月21日至22日的周末,調(diào)查發(fā)現(xiàn)了更多可疑活動。攻擊者仍在嘗試重新建立訪問,表明這是一場持續(xù)進行的戰(zhàn)役,而非一次性入侵。Aqua Security已與全球事件響應(yīng)公司Sygnia合作,從初步遏制轉(zhuǎn)向主動修復(fù)。

      辯論:開源安全工具的信任危機,誰該背鍋?

      正方觀點:Aqua Security的披露和響應(yīng)足夠及時

      支持者認為,在復(fù)雜的供應(yīng)鏈攻擊中,3月1日的初步響應(yīng)符合行業(yè)標準。憑證輪換是標準操作,殘留訪問的發(fā)現(xiàn)往往需要時間驗證。Aqua Security在確認二次入侵后48小時內(nèi)就完成了惡意版本的全面下架,覆蓋GitHub Releases、Docker Hub和Amazon ECR三大分發(fā)渠道。

      更關(guān)鍵的是,商業(yè)產(chǎn)品與開源項目的架構(gòu)隔離被證明有效——這種"雞蛋不放一個籃子"的設(shè)計,恰恰是負責任的安全實踐。團隊正在推進的不可變發(fā)布驗證(immutable release verification)和長期令牌淘汰,屬于結(jié)構(gòu)性改進而非臨時補丁。

      反方觀點:"Incomplete remediation"暴露了流程缺陷

      批評者抓住3月1日的修復(fù)失敗不放。18天的窗口期讓攻擊者從容升級戰(zhàn)術(shù),從"潛伏"轉(zhuǎn)向"大規(guī)模污染"。如果初次響應(yīng)執(zhí)行了更徹底的憑證審計,76個標簽的篡改本可避免。

      更深層的質(zhì)疑指向開源項目的安全投入。Trivy作為被數(shù)百萬CI/CD管道依賴的基礎(chǔ)設(shè)施,其GitHub Actions環(huán)境的配置審核顯然不足。攻擊者利用的是基礎(chǔ)性的配置錯誤,而非什么高級零日漏洞——這種"低級錯誤"在關(guān)鍵安全工具中出現(xiàn),本身就值得反思。

      我的判斷:這是一次"典型"的供應(yīng)鏈攻擊,典型到令人不安

      雙方都有理,但也都回避了真正棘手的問題。正方夸大了架構(gòu)隔離的普適性——大多數(shù)使用Trivy的企業(yè)沒有商業(yè)版作為備份;反方則低估了供應(yīng)鏈攻擊的固有難度,殘留訪問的排查在大型代碼庫中從來不是 trivial 的事(瑣碎的事)。

      真正值得關(guān)注的,是攻擊者選擇的戰(zhàn)術(shù)模式。他們不搞花哨的零日漏洞,而是精準利用開源生態(tài)的"默認不安全":可變標簽的便利性、CI/CD環(huán)境的憑證密集性、安全工具本身的信任溢價。這種"低成本、高杠桿"的攻擊思路,正在被更多威脅行為者復(fù)制。

      Aqua Security的修復(fù)清單包括全面憑證吊銷、淘汰長期令牌、實施不可變發(fā)布驗證。但這些措施解決的是"這次怎么被打的",而非"下次怎么防別的"。當安全工具本身成為攻擊面,整個行業(yè)需要重新思考開源基礎(chǔ)設(shè)施的信任模型——不是要不要用,而是如何在不信任的前提下安全地使用。

      截至3月25日,調(diào)查仍在進行中。攻擊者仍在嘗試重新進入系統(tǒng),而數(shù)百萬開發(fā)者的CI/CD管道日志里,可能還躺著未被發(fā)現(xiàn)的異常。

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點推薦
      張雪峰去世后,死對頭杜子建爆料節(jié)目互懟真相,哭著說彼此是知己

      張雪峰去世后,死對頭杜子建爆料節(jié)目互懟真相,哭著說彼此是知己

      育學筆談
      2026-03-26 08:53:29
      曝張雪峰倒下30分鐘后才被發(fā)現(xiàn),飲食習慣糟糕,一口氣吃8根雪糕

      曝張雪峰倒下30分鐘后才被發(fā)現(xiàn),飲食習慣糟糕,一口氣吃8根雪糕

      古希臘掌管松餅的神
      2026-03-25 11:08:46
      伊朗女藥劑師拒絕撤離,空襲第10天在“精準”打擊下被“誤殺”

      伊朗女藥劑師拒絕撤離,空襲第10天在“精準”打擊下被“誤殺”

      網(wǎng)易新聞出品
      2026-03-26 11:16:13
      是什么,讓這個日本自衛(wèi)官竟敢對中國大使館舉刀?

      是什么,讓這個日本自衛(wèi)官竟敢對中國大使館舉刀?

      環(huán)球時報國際
      2026-03-26 00:13:51
      中國電信:全面轉(zhuǎn)向token經(jīng)營!

      中國電信:全面轉(zhuǎn)向token經(jīng)營!

      最通信
      2026-03-25 20:45:14
      停炸五天的真正含義:伊朗被迫進入二選一困局

      停炸五天的真正含義:伊朗被迫進入二選一困局

      斌聞天下
      2026-03-26 07:45:03
      劉曉慶外甥再爆料:劉曉慶已死亡,相關(guān)聊天記錄曝光,讓網(wǎng)友破防

      劉曉慶外甥再爆料:劉曉慶已死亡,相關(guān)聊天記錄曝光,讓網(wǎng)友破防

      快樂娛文
      2026-03-26 09:18:37
      聯(lián)大通過決議,宣布“最嚴重反人類罪”

      聯(lián)大通過決議,宣布“最嚴重反人類罪”

      澎湃新聞
      2026-03-26 11:03:06
      美媒稱伊朗議長和外長暫被移出美以清除名單

      美媒稱伊朗議長和外長暫被移出美以清除名單

      界面新聞
      2026-03-26 11:31:49
      回旋鏢來了?大疆被曝“像素級”抄襲

      回旋鏢來了?大疆被曝“像素級”抄襲

      藍字計劃
      2026-03-26 09:38:42
      伊朗官媒發(fā)布《為眾人復(fù)仇》AI短片:一枚伊朗導彈在哈梅內(nèi)伊等人注視下,精準炸毀幻化成羊頭惡魔的美國自由女神像

      伊朗官媒發(fā)布《為眾人復(fù)仇》AI短片:一枚伊朗導彈在哈梅內(nèi)伊等人注視下,精準炸毀幻化成羊頭惡魔的美國自由女神像

      大象新聞
      2026-03-26 09:45:03
      中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

      中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

      秘密即將揭曉
      2026-03-25 16:56:26
      不要對小米過早下結(jié)論

      不要對小米過早下結(jié)論

      陸玖商業(yè)評論
      2026-03-25 18:24:07
      伊朗稱正在搜捕逃亡美軍

      伊朗稱正在搜捕逃亡美軍

      界面新聞
      2026-03-25 23:21:14
      這就是徐志摩愛而不得的林徽因中年時的真實長相,大家看看吧!

      這就是徐志摩愛而不得的林徽因中年時的真實長相,大家看看吧!

      小椰的奶奶
      2026-03-26 09:50:43
      9中9轟20+9+5!楊瀚森付出一切遭庫克坑苦 G聯(lián)賽首次百分百命中率

      9中9轟20+9+5!楊瀚森付出一切遭庫克坑苦 G聯(lián)賽首次百分百命中率

      顏小白的籃球夢
      2026-03-26 10:15:13
      周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

      周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

      爆角追蹤
      2026-03-26 08:56:24
      張雪峰去世事件升級!很多人連夜下單AED,有店鋪一天銷售100多臺

      張雪峰去世事件升級!很多人連夜下單AED,有店鋪一天銷售100多臺

      火山詩話
      2026-03-26 07:32:38
      光速掉粉!瑞幸被羅永浩坑慘了?!

      光速掉粉!瑞幸被羅永浩坑慘了?!

      廣告案例精選
      2026-03-26 08:59:17
      人民日報對張雪峰的評價——

      人民日報對張雪峰的評價——

      葉初七
      2026-03-26 10:03:04
      2026-03-26 12:24:49
      爬蟲飼養(yǎng)員
      爬蟲飼養(yǎng)員
      業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲,主業(yè)是給互聯(lián)網(wǎng)打工。
      57文章數(shù) 1關(guān)注度
      往期回顧 全部

      科技要聞

      Meta高管狂分百億期權(quán),700名員工卻下崗

      頭條要聞

      36歲男子辭百萬年薪工作 在電商賣玩具半年賺了300萬

      頭條要聞

      36歲男子辭百萬年薪工作 在電商賣玩具半年賺了300萬

      體育要聞

      35歲替補門將,憑什么入選英格蘭隊?

      娛樂要聞

      張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

      財經(jīng)要聞

      黃仁勛:芯片公司的時代已經(jīng)結(jié)束了

      汽車要聞

      一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

      態(tài)度原創(chuàng)

      藝術(shù)
      教育
      數(shù)碼
      房產(chǎn)
      公開課

      藝術(shù)要聞

      哪一座橋不是風景?

      教育要聞

      江蘇省2026—2028年度中小學生競賽活動名單來了!

      數(shù)碼要聞

      戴爾發(fā)布MS526C有線鼠標:集成指紋識別 免密碼登錄Windows

      房產(chǎn)要聞

      質(zhì)價比標桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關(guān)懷版