GitHub Actions、不審なワークフローを承認待ちに
GitHubは、侵害された認証情報を使って悪意あるGitHub Actionsワークフローが公開されるサプライチェーン攻撃を受け、公開リポジトリーを守るため承認待ちとする対策を案内しました。CI/CDの認証情報流出対策として重要です。
- 情報源
- GitHub Changelog
- 信頼度
- 90 / 100
要点
侵害されたGitHub認証情報により、CI/CD認証情報の窃取や追加攻撃を行う悪意あるGitHub Actionsワークフローが公開される事例を背景に、GitHubが公開リポジトリー保護のための承認待ち機能を案内しました。
仕事への関連
GitHub Actionsを使う開発・運用では、CI/CDの認証情報とワークフロー変更の管理に関わる重要なセキュリティ情報です。
期限や対象条件
公開リポジトリー向けの対策として案内されています。
注意点
具体的な設定方法や適用範囲は、GitHubの公式案内で確認が必要です。
情報源
原文の本文は転載せず、情報提供元へ直接案内します。
GitHub Changelogの元記事を開く