国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

Trivy被黑3周才察覺:開源工具的信任危機

0
分享至


「我們以為在掃描漏洞,其實漏洞在掃描我們。」一位安全工程師在復(fù)盤Trivy供應(yīng)鏈攻擊時寫道。這句話成了過去兩周DevOps圈子的黑色幽默。

Aqua Security的開源漏洞掃描器Trivy,全球下載量超1.5億次,被集成進無數(shù)CI/CD流水線。2月底,它成了攻擊者的跳板——不是被攻破后停用,而是被篡改成間諜工具,繼續(xù)"正常工作"了三周。

攻擊路徑:一次未完成的清理

2月下旬,攻擊者利用Trivy的GitHub Actions環(huán)境配置失誤,竊取了一個高權(quán)限訪問令牌。3月1日,Aqua團隊公開披露并輪換憑證,但清理不徹底——部分令牌仍在有效期,攻擊者留著后門。

18天后,攻擊升級。3月19日,攻擊者強行推送惡意提交到76個版本標簽(共77個),覆蓋aquasecurity/trivy-action倉庫;同時篡改aquasecurity/setup-trivy的全部7個標簽。同日,一個被入侵的服務(wù)賬戶觸發(fā)自動發(fā)布流程,推送帶后門的Trivy 0.69.4版本。

攻擊者沒有發(fā)布明顯可疑的新版本,而是修改已有標簽,讓正在使用這些標簽的企業(yè)毫無察覺地執(zhí)行惡意代碼。

惡意載荷設(shè)計精巧:它在合法Trivy掃描邏輯之前運行,被感染的流水線看起來完全正常。靜默執(zhí)行期間,程序收集CI/CD環(huán)境中的敏感信息——API令牌、AWS/GCP/Azure云憑證、SSH密鑰、Kubernetes令牌、Docker配置文件,全部外傳到攻擊者控制的服務(wù)器。

爭議焦點:誰該為這次暴露負責(zé)

事件發(fā)酵后,社區(qū)出現(xiàn)兩種對立聲音。

正方觀點:開源維護者的責(zé)任邊界

部分安全從業(yè)者認為,Aqua作為商業(yè)公司運營開源項目,卻未將開源與商業(yè)環(huán)境徹底隔離,是架構(gòu)層面的失職。「GitHub Actions的令牌管理是基礎(chǔ)功課,」云安全顧問Kevin Beaumont指出,「3月1日的'部分輪換'說明團隊缺乏事件響應(yīng)的完整清單。」

更尖銳的批評指向版本標簽的可變性。攻擊者能批量篡改76個標簽,說明項目未啟用GitHub的簽名提交強制驗證,也未對發(fā)布流程實施雙人復(fù)核。這些措施在關(guān)鍵開源項目中已成標配,Trivy的缺失被視作"便利優(yōu)先于安全"的慣性。

反方觀點:用戶的配置債務(wù)

另一派將矛頭指向使用方式。Aqua在公告中明確區(qū)分:使用固定提交哈希(commit hash)的用戶未受影響,只有依賴可變版本標簽(如@0.69.4)的用戶暴露于風(fēng)險。

「供應(yīng)鏈安全的最佳實踐寫了多年,」DevOps工程師Maya Kaczorowski在社交媒體回應(yīng),「pin住依賴版本是CI/CD 101,不是高級技巧?!顾肙penSSF(開源安全基金會)2024年報告:僅12%的企業(yè)對關(guān)鍵構(gòu)建依賴實施哈希鎖定。

這一派認為,開源項目提供"按原樣"的軟件,用戶選擇便利的浮動標簽,就要承擔(dān)相應(yīng)風(fēng)險。將商業(yè)級安全期望強加于免費工具,是責(zé)任錯配。

我的判斷:雙方都低估了"正?;糜X"的殺傷力

這場辯論漏掉了一個關(guān)鍵事實:攻擊的設(shè)計本身就是為了讓所有人——包括謹慎的用戶——難以察覺。

即使嚴格執(zhí)行哈希鎖定,如果該哈希指向的標簽被重新標記到惡意提交,用戶仍會中招。GitHub的標簽是可變引用,哈希鎖定防的是"意外更新",不是"惡意重定向"。攻擊者正是利用這一機制,讓已有工作流在"未變更配置"的情況下執(zhí)行新代碼。

換句話說,傳統(tǒng)供應(yīng)鏈安全的假設(shè)——"固定版本=可復(fù)現(xiàn)構(gòu)建"——在這次攻擊中部分失效。

Aqua的商業(yè)產(chǎn)品確實未受影響,其架構(gòu)隔離(專用流水線、嚴格訪問控制、延遲集成)被證明有效。但諷刺的是,這些措施本可用于保護開源版本,卻僅服務(wù)于付費客戶。這不是技術(shù)能力問題,是資源分配的選擇。

余波:攻擊仍在繼續(xù)

3月21日至22日的周末,調(diào)查團隊發(fā)現(xiàn)攻擊者試圖重新建立訪問,表明這是一場持續(xù)戰(zhàn)役,而非一次性入侵。Aqua已與全球應(yīng)急響應(yīng)公司Sygnia合作,撤下GitHub Releases、Docker Hub、Amazon ECR上的全部惡意版本,完成全環(huán)境憑證輪換,并轉(zhuǎn)向短期令牌機制。

更深層的影響正在顯現(xiàn)。多家企業(yè)在復(fù)盤時發(fā)現(xiàn),被竊憑證已被用于橫向移動——攻擊者不僅偷鑰匙,還在用鑰匙開門。具體損失范圍尚不明朗,Aqua和Sygnia未披露受影響組織數(shù)量。

一位參與調(diào)查的安全研究員私下表示:「最麻煩的不是這次丟了什么,是我們不知道攻擊者還留著什么。」Trivy 0.69.4的下載統(tǒng)計已被GitHub隱藏,但據(jù)鏡像站緩存數(shù)據(jù),該版本在公開期間被拉取超過4萬次。

如果你或你的團隊在過去三周使用過Trivy的GitHub Action或setup-trivy,立即檢查流水線日志中是否存在指向185.234.72.0/24網(wǎng)段的外連記錄——這是目前已知的攻擊者基礎(chǔ)設(shè)施網(wǎng)段。同時輪換全部CI/CD環(huán)境憑證,無論你是否"確定"使用過受影響版本。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
日軍官闖中國使館后,天皇玄孫迅速澄清,高市失聲,特朗普沒說錯

日軍官闖中國使館后,天皇玄孫迅速澄清,高市失聲,特朗普沒說錯

滄海旅行家
2026-03-26 13:46:41
韓媒臆想:中國隊歡呼吧,國際足聯(lián)同意他們替補世界杯

韓媒臆想:中國隊歡呼吧,國際足聯(lián)同意他們替補世界杯

體壇風(fēng)之子
2026-03-26 07:00:06
淚目!全紅嬋這張紅金海報藏深意:從湛江漁村到全球代言人

淚目!全紅嬋這張紅金海報藏深意:從湛江漁村到全球代言人

TVB的四小花
2026-03-26 12:18:20
日本自衛(wèi)官持刀闖入中國大使館,日本網(wǎng)絡(luò)輿論呼吁政府立即道歉

日本自衛(wèi)官持刀闖入中國大使館,日本網(wǎng)絡(luò)輿論呼吁政府立即道歉

徐靜波靜說日本
2026-03-25 08:10:07
成都寶媽近一年狂掃5套“老破小”!地鐵口+軟裝實現(xiàn)以租養(yǎng)貸

成都寶媽近一年狂掃5套“老破小”!地鐵口+軟裝實現(xiàn)以租養(yǎng)貸

封面新聞
2026-03-25 21:28:05
日本內(nèi)閣官房長官就“強闖使館”事件表態(tài)

日本內(nèi)閣官房長官就“強闖使館”事件表態(tài)

新浪財經(jīng)
2026-03-25 18:48:42
岳云鵬現(xiàn)身上海,氣場跟以前完全不一樣了,助理當街抽煙也不避諱

岳云鵬現(xiàn)身上海,氣場跟以前完全不一樣了,助理當街抽煙也不避諱

仙味少女心
2026-03-24 16:47:29
第六險來了!一文讀懂“長護險”

第六險來了!一文讀懂“長護險”

極目新聞
2026-03-26 07:21:00
連場三雙,約基奇成為NBA歷史首位背靠背場均15+15+15的球員

連場三雙,約基奇成為NBA歷史首位背靠背場均15+15+15的球員

懂球帝
2026-03-26 14:02:09
出了一身臭汗,洗澡睡覺……

出了一身臭汗,洗澡睡覺……

鄉(xiāng)野小珥
2026-03-26 12:26:29
科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

觀察宇宙
2026-03-25 20:24:45
“寫作業(yè)就頭痛,睡一覺又好了”,江蘇一家長以為孩子裝病逃避學(xué)習(xí),為探究竟帶往醫(yī)院,結(jié)果孩子突發(fā)腦出血,被送ICU,家屬:正在恢復(fù)中

“寫作業(yè)就頭痛,睡一覺又好了”,江蘇一家長以為孩子裝病逃避學(xué)習(xí),為探究竟帶往醫(yī)院,結(jié)果孩子突發(fā)腦出血,被送ICU,家屬:正在恢復(fù)中

瀟湘晨報
2026-03-26 11:49:57
美國最大的失誤就是一上來就把宋江給干掉了

美國最大的失誤就是一上來就把宋江給干掉了

仰望星空的一粒沙子
2026-03-14 16:25:14
東契奇:六連客最滿意的是從不放棄,布朗尼相比去年進步很大

東契奇:六連客最滿意的是從不放棄,布朗尼相比去年進步很大

懂球帝
2026-03-26 11:13:10
白人女性與黑人女性的體味差異,網(wǎng)友真實分享引發(fā)熱議

白人女性與黑人女性的體味差異,網(wǎng)友真實分享引發(fā)熱議

特約前排觀眾
2025-12-22 00:20:06
我愛上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

我愛上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

小月故事
2026-03-19 17:08:37
養(yǎng)肥了再宰?蒙古對西方巨頭下手了,這一刀也給中國提了個醒

養(yǎng)肥了再宰?蒙古對西方巨頭下手了,這一刀也給中國提了個醒

財經(jīng)保探長
2026-03-19 19:39:45
伊朗最新回應(yīng):已被特朗普欺騙了兩次,不想再被愚弄!3架F-15戰(zhàn)機墜毀,特朗普最新回應(yīng):小意外!伊朗致函聯(lián)合國,“176國傳閱”

伊朗最新回應(yīng):已被特朗普欺騙了兩次,不想再被愚弄!3架F-15戰(zhàn)機墜毀,特朗普最新回應(yīng):小意外!伊朗致函聯(lián)合國,“176國傳閱”

每日經(jīng)濟新聞
2026-03-25 16:15:05
CIA前局長稱相比特朗普更相信伊朗方面的表述

CIA前局長稱相比特朗普更相信伊朗方面的表述

極目新聞
2026-03-25 14:10:05
40分鐘連挨4輪導(dǎo)彈!以色列遭盟友背叛?中方:支持巴勒斯坦建國

40分鐘連挨4輪導(dǎo)彈!以色列遭盟友背叛?中方:支持巴勒斯坦建國

近史博覽
2026-03-26 09:52:59
2026-03-26 14:16:49
爬蟲飼養(yǎng)員
爬蟲飼養(yǎng)員
業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲,主業(yè)是給互聯(lián)網(wǎng)打工。
71文章數(shù) 1關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

財經(jīng)要聞

黃仁勛:芯片公司的時代已經(jīng)結(jié)束了

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

手機
時尚
旅游
房產(chǎn)
公開課

手機要聞

三星One UI 9前瞻:小部件更方正、Now Bar動畫更絲滑

2026年了,最好看的還是“這件針織”!

旅游要聞

明起全面實行線上實名預(yù)約購票!云臺山景區(qū)發(fā)布公告

房產(chǎn)要聞

質(zhì)價比標桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版