供应链依赖:您的GitHub连接可能会触发什么?
创始人
2024-05-28 15:41:20
0

不祥之兆,在针对 GitHub 存储库的攻击激增之后,很难避免。

最近的CircleCI漏洞(客户的机密和加密密钥被盗)清楚地表明,攻击者已经了解并利用了这个向量。

现在比以往任何时候都更需要公司保护这些非人类连接,即 API 密钥和访问令牌,就像保护用户名和密码凭证一样努力。

否则,这可能是通往日益减少的安全供应链的捷径。

不安全的连接

CircleCI 漏洞只是一系列攻击中的最新一起,黑客利用这些不安全的连接来破坏公司的 GitHub 环境。例如,就在上个月,Slack 的私有 GitHub 代码存储库遭到破坏;

然后在 2022 年 4 月,攻击者使用盗取的发给 Heroku 和 Travis CI 的 OAuth 应用程序令牌破坏了数十个具有授权 Heroku 或 Travis CI OAuth 应用程序集成的 GitHub 客户帐户。

最臭名昭著的攻击可能是 2021 年的 Codecov 漏洞,攻击者破坏了 Codecov 云服务并窃取了 OAuth 令牌,这些令牌使他们能够直接访问 17,000 名 CodeCov 客户的 GitHub 存储库。在所有这些情况下,威胁行为者都能够提升权限以访问数据,

GitHub 连接

随着公司继续适应远程办公,他们越来越多地授权他们的团队自由地将应用程序连接到应用程序。

以 GitHub 为例;最大的开发人员存储库,目前允许 9400 万用户在超过 3.3 亿个存储库中构建产品和连接。

它是最大的开源社区,为开发者提供了无限可能。然而,经常被忽视的是,这些连接中的大多数都是非结构化的,提出了迫在眉睫的威胁。

这些 GitHub 连接不仅仅是第三方应用程序,它们是由工程师创建的具有多个端点的内部应用程序——例如,开发人员想要测试一个新的解决方案,因此他生成一个令牌,或者向其他服务提供一个现有的令牌。

这些令牌通常具有永久访问权限,具有高级别的权限。在大多数情况下,它们是“一劳永逸”的令牌,用于测试一次,然后保持打开状态并连接到 GitHub 存储库。

像这样的例子比没有更常见。就上下文而言,GitHub 组织每周可以在任何地方生成 20-30 个新的个人访问令牌。

这些连接或影子集成是使用 API 密钥、OAuth 令牌等创建的,这通常是攻击者进入内部的方式。例如,当开发人员通过服务帐户或安全套接字外壳 (SSH) 密钥授权新应用程序时,他们很少会获得批准,并且不会提供与 GitHub 的安全连接。

这种缺乏监督还可能导致将权限授予过去的用户或后来离开公司的员工,从而可能向发现该联系的任何人提供未经授权的访问权限。

例如,2023 年新年的 Slack 漏洞展示了威胁行为者如何通过数量有限的被盗 Slack 员工令牌访问 Slack 的外部托管 GitHub 存储库。

攻击面扩大

因此,虽然企业可能会看到生产力的提高,但威胁参与者也是如此。通过这些开放式 GitHub 连接,您的攻击面已经严重扩大,并可能使企业面临一系列选择:供应链攻击、合规性违规以及最常见的未经许可的访问。

关于供应链风险和漏洞本身的讨论很多,但问题的根源在于整个工程环境。企业应该开始关注保护整个生态系统,该生态系统现在由数千个第三方集成组成。

但是,组织究竟如何才能避免暴露过多的业务,同时仍然保持完成工作所需的集成水平和效率呢?

持续监控

持续和全面的可见性和保护。企业应该像保护密码一样努力保护他们的 API 密钥、OAuth 令牌和任何其他第三方连接。

用户名和密码等登录凭据受多重身份验证 (MFA) 保护。但是,例如,API 密钥不受任何保护。特别是对于 GitHub 用户,将个人访问令牌 (PAT) 替换为新的细粒度 PAT,并将它们限制在特定的存储库中。

在努力减少攻击面和最小化攻击爆炸半径的过程中,对这些连接的持续监控是而且应该成为优先事项。

时间就是生命。上述攻击表明这些 GitHub 和非结构化连接可以多么快速和轻松地导致供应链依赖的全新世界。

为了解决这一迫在眉睫的威胁,通过适当管理这些连接,也许我们可以减缓这些攻击的发生。

 

相关内容

热门资讯

安卓9系统怎样应用分身,轻松实... 你有没有发现,手机里的APP越来越多,有时候一个APP里还要处理好多任务,分身功能简直就是救星啊!今...
获取安卓系统的ip地址,轻松获... 你有没有想过,你的安卓手机里隐藏着一个神秘的IP地址?没错,就是那个能让你在网络世界里找到自己的小秘...
LG彩电安卓系统升级,畅享智能... 你家的LG彩电是不是最近有点儿“闹别扭”,屏幕上时不时地跳出个升级提示?别急,今天就来给你详细说说这...
阴阳师安卓苹果系统,安卓与苹果... 亲爱的玩家们,你是否曾在深夜里,手握手机,沉浸在阴阳师的神秘世界?今天,就让我带你一起探索这款风靡全...
华为安卓系统区别在哪,独特创新... 你知道吗?最近手机圈里可是热闹非凡,尤其是华为的新动作,让很多人眼睛都瞪大了。没错,我说的就是华为自...
怎么重新刷安卓手机系统,深度解... 手机用久了,是不是感觉卡顿得厉害?别急,今天就来教你怎么重新刷安卓手机系统,让你的手机焕然一新,速度...
刷正版安卓系统教程,刷正版安卓... 你有没有想过,让你的安卓手机焕然一新,体验一把正版系统的魅力呢?别急,今天就来手把手教你如何刷正版安...
移动支撑系统安卓版,助力移动办... 你有没有发现,现在的生活越来越离不开手机了?无论是工作还是娱乐,手机几乎成了我们生活的必需品。而今天...
安卓怎么进win系统界面,安卓... 亲爱的安卓用户,你是否曾幻想过在安卓设备上直接体验Windows系统的魅力?别再羡慕那些Window...
incall可以升级安卓系统吗... 你有没有想过,你的手机是不是也能像电脑一样,时不时地来个系统升级呢?今天,咱们就来聊聊这个话题——i...
安卓系统带农历软件,尽享传统节... 你知道吗?现在智能手机上有个特别实用的功能,那就是农历显示。对于咱们中国人来说,农历可是有着深厚的历...
安卓系统资源占用高,揭秘原因与... 你有没有发现,你的安卓手机最近变得越来越慢了?是不是觉得打开一个应用都要等半天,甚至有时候还会卡死?...
安卓10的系统有哪些,功能升级... 你有没有发现,你的安卓手机最近是不是变得有点不一样了?没错,就是那个神秘的安卓10系统!它就像一位魔...
固态硬盘系统迁移到安卓,固态硬... 你有没有想过,把你的固态硬盘系统迁移到安卓设备上,是不是能让你在移动办公或者娱乐时更加得心应手呢?想...
平板电脑能玩安卓系统吗,畅享丰... 你有没有想过,平板电脑竟然也能玩安卓系统?这可不是天方夜谭,而是科技发展的新趋势。想象你手中的平板瞬...
安卓刷精简系统下载,轻松打造高... 你有没有想过,你的安卓手机是不是有点儿“臃肿”了呢?运行速度慢,电池续航短,有时候还卡得要命。别急,...
安卓子系统windows11,... 你知道吗?最近科技圈可是炸开了锅,因为安卓子系统在Windows 11上的兼容性成了大家热议的话题。...
电脑里怎么下载安卓系统,电脑端... 你有没有想过,你的电脑里也能装上安卓系统呢?没错,就是那个让你手机不离手的安卓!今天,就让我来带你一...
索尼相机魔改安卓系统,魔改系统... 你知道吗?最近在摄影圈里掀起了一股热潮,那就是索尼相机魔改安卓系统。这可不是一般的改装,而是让这些专...
安卓系统哪家的最流畅,安卓系统... 你有没有想过,为什么你的手机有时候像蜗牛一样慢吞吞的,而别人的手机却能像风一样快?这背后,其实就是安...