<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Trivy遭供應(yīng)鏈攻擊:76個(gè)版本標(biāo)簽被篡改

      0
      分享至

      2026年2月底,一個(gè)配置失誤讓全球使用量最高的開源漏洞掃描器之一,變成了攻擊者的釣魚竿。

      Aqua Security旗下的Trivy掃描器遭遇供應(yīng)鏈攻擊,攻擊者利用竊取的憑證篡改了76個(gè)版本標(biāo)簽,并向CI/CD(持續(xù)集成/持續(xù)交付)管道植入惡意代碼。這不是理論上的風(fēng)險(xiǎn)演示——惡意版本已被下載執(zhí)行,敏感憑證正在外泄。

      攻擊時(shí)間線:從配置失誤到全面淪陷

      攻擊起點(diǎn)是Trivy的GitHub Actions環(huán)境。2月底,攻擊者利用一處配置錯(cuò)誤,提取了一個(gè)高權(quán)限訪問令牌。

      3月1日,Trivy團(tuán)隊(duì)披露事件并執(zhí)行了憑證輪換。但輪換不徹底——部分憑證仍然有效,攻擊者保留了殘余訪問權(quán)限。

      18天后,攻擊升級(jí)。3月19日,攻擊者強(qiáng)制推送惡意提交到aquasecurity/trivy-action倉(cāng)庫(kù)的76個(gè)版本標(biāo)簽(共77個(gè)),以及aquasecurity/setup-trivy的全部7個(gè)標(biāo)簽。同時(shí),一個(gè)被入侵的服務(wù)賬戶觸發(fā)了自動(dòng)發(fā)布流程,將植入后門的Trivy二進(jìn)制文件標(biāo)記為0.69.4版本發(fā)布。

      攻擊者的策略很刁鉆:不是發(fā)布一個(gè)明顯可疑的新版本,而是篡改現(xiàn)有版本標(biāo)簽。這意味著正在使用這些標(biāo)簽的企業(yè),會(huì)在毫無察覺的情況下執(zhí)行惡意代碼。

      惡意載荷:藏在掃描之前的竊密程序

      惡意代碼的設(shè)計(jì)堪稱"寄生式"。它在合法Trivy掃描邏輯之前執(zhí)行,讓受感染的工作流看起來完全正常——掃描完成,報(bào)告生成,一切如常。

      但在這一層正常表象之下,惡意程序正在瘋狂收集CI/CD環(huán)境中的敏感信息。目標(biāo)清單包括:API令牌、AWS/GCP/Azure三大云平臺(tái)的憑證、SSH密鑰、Kubernetes令牌、Docker配置文件。

      收集完成后,數(shù)據(jù)被外傳至攻擊者控制的基礎(chǔ)設(shè)施。

      Aqua Security確認(rèn),此次攻擊明確針對(duì)依賴可變版本標(biāo)簽的開源用戶,而非使用固定提交哈希(commit hash)的企業(yè)。換句話說,那些圖省事直接寫v0.69.4的團(tuán)隊(duì),比寫a1b2c3d的團(tuán)隊(duì)風(fēng)險(xiǎn)高出數(shù)個(gè)量級(jí)。

      商業(yè)產(chǎn)品與開源項(xiàng)目的"隔離墻"

      一個(gè)值得注意的細(xì)節(jié):Aqua Security的商業(yè)產(chǎn)品未受影響。

      官方解釋稱,商業(yè)平臺(tái)在架構(gòu)上與被入侵的開源環(huán)境完全隔離,擁有獨(dú)立的管道、嚴(yán)格的訪問控制,以及一個(gè)刻意滯后于開源發(fā)布的集成流程。這種"慢半拍"的設(shè)計(jì),在此次事件中成了安全緩沖帶。

      3月21日至22日的周末,調(diào)查發(fā)現(xiàn)了更多可疑活動(dòng)——攻擊者試圖重新建立訪問,表明這是一場(chǎng)持續(xù)進(jìn)行的戰(zhàn)役,而非一次性打擊。

      目前的修復(fù)措施包括:從GitHub Releases、Docker Hub、Amazon ECR等分發(fā)渠道移除所有惡意發(fā)布;全面撤銷各環(huán)境中的憑證;棄用長(zhǎng)期有效的令牌;正在實(shí)施不可變發(fā)布驗(yàn)證機(jī)制。

      Aqua Security正與全球應(yīng)急響應(yīng)公司Sygnia合作處理后續(xù)。

      你的CI/CD管道里,有多少工具還在用可變標(biāo)簽?

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      張雪峰去世后,死對(duì)頭杜子建爆料節(jié)目互懟真相,哭著說彼此是知己

      張雪峰去世后,死對(duì)頭杜子建爆料節(jié)目互懟真相,哭著說彼此是知己

      育學(xué)筆談
      2026-03-26 08:53:29
      曝張雪峰倒下30分鐘后才被發(fā)現(xiàn),飲食習(xí)慣糟糕,一口氣吃8根雪糕

      曝張雪峰倒下30分鐘后才被發(fā)現(xiàn),飲食習(xí)慣糟糕,一口氣吃8根雪糕

      古希臘掌管松餅的神
      2026-03-25 11:08:46
      伊朗女藥劑師拒絕撤離,空襲第10天在“精準(zhǔn)”打擊下被“誤殺”

      伊朗女藥劑師拒絕撤離,空襲第10天在“精準(zhǔn)”打擊下被“誤殺”

      網(wǎng)易新聞出品
      2026-03-26 11:16:13
      是什么,讓這個(gè)日本自衛(wèi)官竟敢對(duì)中國(guó)大使館舉刀?

      是什么,讓這個(gè)日本自衛(wèi)官竟敢對(duì)中國(guó)大使館舉刀?

      環(huán)球時(shí)報(bào)國(guó)際
      2026-03-26 00:13:51
      中國(guó)電信:全面轉(zhuǎn)向token經(jīng)營(yíng)!

      中國(guó)電信:全面轉(zhuǎn)向token經(jīng)營(yíng)!

      最通信
      2026-03-25 20:45:14
      停炸五天的真正含義:伊朗被迫進(jìn)入二選一困局

      停炸五天的真正含義:伊朗被迫進(jìn)入二選一困局

      斌聞天下
      2026-03-26 07:45:03
      劉曉慶外甥再爆料:劉曉慶已死亡,相關(guān)聊天記錄曝光,讓網(wǎng)友破防

      劉曉慶外甥再爆料:劉曉慶已死亡,相關(guān)聊天記錄曝光,讓網(wǎng)友破防

      快樂娛文
      2026-03-26 09:18:37
      聯(lián)大通過決議,宣布“最嚴(yán)重反人類罪”

      聯(lián)大通過決議,宣布“最嚴(yán)重反人類罪”

      澎湃新聞
      2026-03-26 11:03:06
      美媒稱伊朗議長(zhǎng)和外長(zhǎng)暫被移出美以清除名單

      美媒稱伊朗議長(zhǎng)和外長(zhǎng)暫被移出美以清除名單

      界面新聞
      2026-03-26 11:31:49
      回旋鏢來了?大疆被曝“像素級(jí)”抄襲

      回旋鏢來了?大疆被曝“像素級(jí)”抄襲

      藍(lán)字計(jì)劃
      2026-03-26 09:38:42
      伊朗官媒發(fā)布《為眾人復(fù)仇》AI短片:一枚伊朗導(dǎo)彈在哈梅內(nèi)伊等人注視下,精準(zhǔn)炸毀幻化成羊頭惡魔的美國(guó)自由女神像

      伊朗官媒發(fā)布《為眾人復(fù)仇》AI短片:一枚伊朗導(dǎo)彈在哈梅內(nèi)伊等人注視下,精準(zhǔn)炸毀幻化成羊頭惡魔的美國(guó)自由女神像

      大象新聞
      2026-03-26 09:45:03
      中國(guó)最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

      中國(guó)最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

      秘密即將揭曉
      2026-03-25 16:56:26
      不要對(duì)小米過早下結(jié)論

      不要對(duì)小米過早下結(jié)論

      陸玖商業(yè)評(píng)論
      2026-03-25 18:24:07
      伊朗稱正在搜捕逃亡美軍

      伊朗稱正在搜捕逃亡美軍

      界面新聞
      2026-03-25 23:21:14
      這就是徐志摩愛而不得的林徽因中年時(shí)的真實(shí)長(zhǎng)相,大家看看吧!

      這就是徐志摩愛而不得的林徽因中年時(shí)的真實(shí)長(zhǎng)相,大家看看吧!

      小椰的奶奶
      2026-03-26 09:50:43
      9中9轟20+9+5!楊瀚森付出一切遭庫(kù)克坑苦 G聯(lián)賽首次百分百命中率

      9中9轟20+9+5!楊瀚森付出一切遭庫(kù)克坑苦 G聯(lián)賽首次百分百命中率

      顏小白的籃球夢(mèng)
      2026-03-26 10:15:13
      周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

      周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

      爆角追蹤
      2026-03-26 08:56:24
      張雪峰去世事件升級(jí)!很多人連夜下單AED,有店鋪一天銷售100多臺(tái)

      張雪峰去世事件升級(jí)!很多人連夜下單AED,有店鋪一天銷售100多臺(tái)

      火山詩話
      2026-03-26 07:32:38
      光速掉粉!瑞幸被羅永浩坑慘了?!

      光速掉粉!瑞幸被羅永浩坑慘了?!

      廣告案例精選
      2026-03-26 08:59:17
      人民日?qǐng)?bào)對(duì)張雪峰的評(píng)價(jià)——

      人民日?qǐng)?bào)對(duì)張雪峰的評(píng)價(jià)——

      葉初七
      2026-03-26 10:03:04
      2026-03-26 12:24:49
      爬蟲飼養(yǎng)員
      爬蟲飼養(yǎng)員
      業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲,主業(yè)是給互聯(lián)網(wǎng)打工。
      57文章數(shù) 1關(guān)注度
      往期回顧 全部

      科技要聞

      Meta高管狂分百億期權(quán),700名員工卻下崗

      頭條要聞

      36歲男子辭百萬年薪工作 在電商賣玩具半年賺了300萬

      頭條要聞

      36歲男子辭百萬年薪工作 在電商賣玩具半年賺了300萬

      體育要聞

      35歲替補(bǔ)門將,憑什么入選英格蘭隊(duì)?

      娛樂要聞

      張雪峰家人首發(fā)聲 不設(shè)追思會(huì)喪事從簡(jiǎn)

      財(cái)經(jīng)要聞

      黃仁勛:芯片公司的時(shí)代已經(jīng)結(jié)束了

      汽車要聞

      一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

      態(tài)度原創(chuàng)

      親子
      本地
      時(shí)尚
      教育
      房產(chǎn)

      親子要聞

      你娃三歲前已經(jīng)當(dāng)夠大孝子了

      本地新聞

      春日吃花第三站——廣東

      《非窮盡列舉》,好看又絕望

      教育要聞

      江蘇省2026—2028年度中小學(xué)生競(jìng)賽活動(dòng)名單來了!

      房產(chǎn)要聞

      質(zhì)價(jià)比標(biāo)桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

      無障礙瀏覽 進(jìn)入關(guān)懷版