GitHub操作会保留潜在的恶意工作流程以供审批

最近的供应链攻击使用受损的GitHub凭据来推送恶意的GitHub Actions工作流程,这些工作流程窃取CI/CD凭据并进行其他攻击。为了帮助保护公共存储库免受这些... POST GitHub Actions会保留潜在的恶意工作流程以供审批...

最近的供应链攻击使用受损的GitHub凭据来推送恶意的GitHub Actions工作流程,这些工作流程窃取CI/CD凭据并进行其他攻击。为了帮助保护公共存储库免受这些攻击, GitHub Actions现在在开始之前保留某些工作流程运行以供审批。

当工作流运行被识别为潜在恶意并被保留时,工作流将不会执行,直到具有写入访问权限的存储库协作者审核并批准它。审批必须通过经过身份验证的Web会话提交。审核通过后,工作流程将继续正常进行。您不需要配置此保护; GitHub会自动应用它。

此保护目前仅适用于github.com上的公共存储库。GitHub Enterprise Server目前未添加此保护。最近的供应链攻击使用受损的GitHub凭据来推送恶意的GitHub Actions工作流程,这些工作流程窃取CI/CD凭据并进行其他攻击。

为了帮助保护公共存储库免受这些攻击, GitHub Actions现在在开始之前保留某些工作流程运行以供审批。当工作流运行被识别为潜在恶意并被保留时,工作流将不会执行,直到具有写入访问权限的存储库协作者审核并批准它。审批必须通过经过身份验证的Web会话提交。审核通过后,工作流程将继续正常进行。

您不需要配置此保护; GitHub会自动应用它。此保护目前仅适用于github.com上的公共存储库。GitHub Enterprise Server目前未添加此保护。GitHub Actions保留潜在恶意工作流程以供审批的帖子首先出现在GitHub博客上。