最近的供应链攻击使用受损的GitHub凭据来推送恶意的GitHub Actions工作流程,这些工作流程窃取CI/CD凭据并进行其他攻击。为了帮助保护公共存储库免受这些攻击, GitHub Actions现在在开始之前保留某些工作流程运行以供审批。
当工作流运行被识别为潜在恶意并被保留时,工作流将不会执行,直到具有写入访问权限的存储库协作者审核并批准它。审批必须通过经过身份验证的Web会话提交。审核通过后,工作流程将继续正常进行。您不需要配置此保护; GitHub会自动应用它。
此保护目前仅适用于github.com上的公共存储库。GitHub Enterprise Server目前未添加此保护。最近的供应链攻击使用受损的GitHub凭据来推送恶意的GitHub Actions工作流程,这些工作流程窃取CI/CD凭据并进行其他攻击。
为了帮助保护公共存储库免受这些攻击, GitHub Actions现在在开始之前保留某些工作流程运行以供审批。当工作流运行被识别为潜在恶意并被保留时,工作流将不会执行,直到具有写入访问权限的存储库协作者审核并批准它。审批必须通过经过身份验证的Web会话提交。审核通过后,工作流程将继续正常进行。
您不需要配置此保护; GitHub会自动应用它。此保护目前仅适用于github.com上的公共存储库。GitHub Enterprise Server目前未添加此保护。GitHub Actions保留潜在恶意工作流程以供审批的帖子首先出现在GitHub博客上。