国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

Trivy掃描器遭供應(yīng)鏈攻擊:76個版本標(biāo)簽被篡改

0
分享至


GitHub Actions的一個配置失誤,讓全球最流行的開源漏洞掃描器變成了攻擊者的后門。攻擊者沒有新建惡意版本,而是直接修改了76個已有版本標(biāo)簽——這意味著那些沒鎖定代碼哈希的企業(yè),已經(jīng)在不知情的情況下運(yùn)行了數(shù)周惡意代碼。

攻擊時間線:一次" Incomplete "的修復(fù)如何釀成大禍

事件始于2025年2月底。攻擊者利用Trivy的GitHub Actions環(huán)境配置錯誤,竊取了一個高權(quán)限訪問令牌。3月1日,Aqua Security團(tuán)隊(duì)披露事件并執(zhí)行了憑證輪換,但關(guān)鍵漏洞被遺漏——部分憑證仍然有效,攻擊者并未被真正驅(qū)逐。

18天的靜默期后,3月19日,攻擊者發(fā)起第二階段行動。他們向aquasecurity/trivy-action倉庫的76個版本標(biāo)簽強(qiáng)制推送惡意提交,同時污染了aquasecurity/setup-trivy的全部7個標(biāo)簽。更隱蔽的是,一個被入侵的服務(wù)賬戶觸發(fā)了自動化發(fā)布流程,將植入后門的Trivy二進(jìn)制文件標(biāo)記為0.69.4版本正式發(fā)布。

攻擊者的核心策略是"寄生"而非"新建"——篡改現(xiàn)有標(biāo)簽比發(fā)布可疑的新版本更難被發(fā)現(xiàn)。惡意代碼被設(shè)計(jì)成在合法Trivy掃描邏輯之前執(zhí)行,CI/CD工作流看似正常運(yùn)行,實(shí)則已在后臺完成數(shù)據(jù)竊取。

竊密范圍:CI/CD管道成了"憑證收割機(jī)"

惡意載荷在靜默執(zhí)行期間,系統(tǒng)性地收集CI/CD環(huán)境中的敏感信息。目標(biāo)清單包括:API令牌、AWS/GCP/Azure三大云平臺的憑證、SSH密鑰、Kubernetes令牌以及Docker配置文件。竊取的數(shù)據(jù)被實(shí)時外傳到攻擊者控制的基礎(chǔ)設(shè)施。

這次攻擊精準(zhǔn)打擊了開源生態(tài)的一個普遍陋習(xí)——依賴可變版本標(biāo)簽(如v0.69.4)而非固定提交哈希(commit hash)。Aqua Security確認(rèn),其商業(yè)產(chǎn)品因架構(gòu)隔離未受影響:專用管道、嚴(yán)格訪問控制、滯后于開源發(fā)布的受控集成流程,構(gòu)成了三道防線。

3月21日至22日的周末,調(diào)查發(fā)現(xiàn)了更多可疑活動。攻擊者仍在嘗試重新建立訪問,表明這是一場持續(xù)進(jìn)行的戰(zhàn)役,而非一次性入侵。Aqua Security已與全球事件響應(yīng)公司Sygnia合作,從初步遏制轉(zhuǎn)向主動修復(fù)。

辯論:開源安全工具的信任危機(jī),誰該背鍋?

正方觀點(diǎn):Aqua Security的披露和響應(yīng)足夠及時

支持者認(rèn)為,在復(fù)雜的供應(yīng)鏈攻擊中,3月1日的初步響應(yīng)符合行業(yè)標(biāo)準(zhǔn)。憑證輪換是標(biāo)準(zhǔn)操作,殘留訪問的發(fā)現(xiàn)往往需要時間驗(yàn)證。Aqua Security在確認(rèn)二次入侵后48小時內(nèi)就完成了惡意版本的全面下架,覆蓋GitHub Releases、Docker Hub和Amazon ECR三大分發(fā)渠道。

更關(guān)鍵的是,商業(yè)產(chǎn)品與開源項(xiàng)目的架構(gòu)隔離被證明有效——這種"雞蛋不放一個籃子"的設(shè)計(jì),恰恰是負(fù)責(zé)任的安全實(shí)踐。團(tuán)隊(duì)正在推進(jìn)的不可變發(fā)布驗(yàn)證(immutable release verification)和長期令牌淘汰,屬于結(jié)構(gòu)性改進(jìn)而非臨時補(bǔ)丁。

反方觀點(diǎn):"Incomplete remediation"暴露了流程缺陷

批評者抓住3月1日的修復(fù)失敗不放。18天的窗口期讓攻擊者從容升級戰(zhàn)術(shù),從"潛伏"轉(zhuǎn)向"大規(guī)模污染"。如果初次響應(yīng)執(zhí)行了更徹底的憑證審計(jì),76個標(biāo)簽的篡改本可避免。

更深層的質(zhì)疑指向開源項(xiàng)目的安全投入。Trivy作為被數(shù)百萬CI/CD管道依賴的基礎(chǔ)設(shè)施,其GitHub Actions環(huán)境的配置審核顯然不足。攻擊者利用的是基礎(chǔ)性的配置錯誤,而非什么高級零日漏洞——這種"低級錯誤"在關(guān)鍵安全工具中出現(xiàn),本身就值得反思。

我的判斷:這是一次"典型"的供應(yīng)鏈攻擊,典型到令人不安

雙方都有理,但也都回避了真正棘手的問題。正方夸大了架構(gòu)隔離的普適性——大多數(shù)使用Trivy的企業(yè)沒有商業(yè)版作為備份;反方則低估了供應(yīng)鏈攻擊的固有難度,殘留訪問的排查在大型代碼庫中從來不是 trivial 的事(瑣碎的事)。

真正值得關(guān)注的,是攻擊者選擇的戰(zhàn)術(shù)模式。他們不搞花哨的零日漏洞,而是精準(zhǔn)利用開源生態(tài)的"默認(rèn)不安全":可變標(biāo)簽的便利性、CI/CD環(huán)境的憑證密集性、安全工具本身的信任溢價。這種"低成本、高杠桿"的攻擊思路,正在被更多威脅行為者復(fù)制。

Aqua Security的修復(fù)清單包括全面憑證吊銷、淘汰長期令牌、實(shí)施不可變發(fā)布驗(yàn)證。但這些措施解決的是"這次怎么被打的",而非"下次怎么防別的"。當(dāng)安全工具本身成為攻擊面,整個行業(yè)需要重新思考開源基礎(chǔ)設(shè)施的信任模型——不是要不要用,而是如何在不信任的前提下安全地使用。

截至3月25日,調(diào)查仍在進(jìn)行中。攻擊者仍在嘗試重新進(jìn)入系統(tǒng),而數(shù)百萬開發(fā)者的CI/CD管道日志里,可能還躺著未被發(fā)現(xiàn)的異常。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
日軍官闖中國使館后,天皇玄孫迅速澄清,高市失聲,特朗普沒說錯

日軍官闖中國使館后,天皇玄孫迅速澄清,高市失聲,特朗普沒說錯

滄海旅行家
2026-03-26 13:46:41
韓媒臆想:中國隊(duì)歡呼吧,國際足聯(lián)同意他們替補(bǔ)世界杯

韓媒臆想:中國隊(duì)歡呼吧,國際足聯(lián)同意他們替補(bǔ)世界杯

體壇風(fēng)之子
2026-03-26 07:00:06
淚目!全紅嬋這張紅金海報(bào)藏深意:從湛江漁村到全球代言人

淚目!全紅嬋這張紅金海報(bào)藏深意:從湛江漁村到全球代言人

TVB的四小花
2026-03-26 12:18:20
日本自衛(wèi)官持刀闖入中國大使館,日本網(wǎng)絡(luò)輿論呼吁政府立即道歉

日本自衛(wèi)官持刀闖入中國大使館,日本網(wǎng)絡(luò)輿論呼吁政府立即道歉

徐靜波靜說日本
2026-03-25 08:10:07
成都寶媽近一年狂掃5套“老破小”!地鐵口+軟裝實(shí)現(xiàn)以租養(yǎng)貸

成都寶媽近一年狂掃5套“老破小”!地鐵口+軟裝實(shí)現(xiàn)以租養(yǎng)貸

封面新聞
2026-03-25 21:28:05
日本內(nèi)閣官房長官就“強(qiáng)闖使館”事件表態(tài)

日本內(nèi)閣官房長官就“強(qiáng)闖使館”事件表態(tài)

新浪財(cái)經(jīng)
2026-03-25 18:48:42
岳云鵬現(xiàn)身上海,氣場跟以前完全不一樣了,助理當(dāng)街抽煙也不避諱

岳云鵬現(xiàn)身上海,氣場跟以前完全不一樣了,助理當(dāng)街抽煙也不避諱

仙味少女心
2026-03-24 16:47:29
第六險來了!一文讀懂“長護(hù)險”

第六險來了!一文讀懂“長護(hù)險”

極目新聞
2026-03-26 07:21:00
連場三雙,約基奇成為NBA歷史首位背靠背場均15+15+15的球員

連場三雙,約基奇成為NBA歷史首位背靠背場均15+15+15的球員

懂球帝
2026-03-26 14:02:09
出了一身臭汗,洗澡睡覺……

出了一身臭汗,洗澡睡覺……

鄉(xiāng)野小珥
2026-03-26 12:26:29
科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

觀察宇宙
2026-03-25 20:24:45
“寫作業(yè)就頭痛,睡一覺又好了”,江蘇一家長以為孩子裝病逃避學(xué)習(xí),為探究竟帶往醫(yī)院,結(jié)果孩子突發(fā)腦出血,被送ICU,家屬:正在恢復(fù)中

“寫作業(yè)就頭痛,睡一覺又好了”,江蘇一家長以為孩子裝病逃避學(xué)習(xí),為探究竟帶往醫(yī)院,結(jié)果孩子突發(fā)腦出血,被送ICU,家屬:正在恢復(fù)中

瀟湘晨報(bào)
2026-03-26 11:49:57
美國最大的失誤就是一上來就把宋江給干掉了

美國最大的失誤就是一上來就把宋江給干掉了

仰望星空的一粒沙子
2026-03-14 16:25:14
東契奇:六連客最滿意的是從不放棄,布朗尼相比去年進(jìn)步很大

東契奇:六連客最滿意的是從不放棄,布朗尼相比去年進(jìn)步很大

懂球帝
2026-03-26 11:13:10
白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

白人女性與黑人女性的體味差異,網(wǎng)友真實(shí)分享引發(fā)熱議

特約前排觀眾
2025-12-22 00:20:06
我愛上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

我愛上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

小月故事
2026-03-19 17:08:37
養(yǎng)肥了再宰?蒙古對西方巨頭下手了,這一刀也給中國提了個醒

養(yǎng)肥了再宰?蒙古對西方巨頭下手了,這一刀也給中國提了個醒

財(cái)經(jīng)保探長
2026-03-19 19:39:45
伊朗最新回應(yīng):已被特朗普欺騙了兩次,不想再被愚弄!3架F-15戰(zhàn)機(jī)墜毀,特朗普最新回應(yīng):小意外!伊朗致函聯(lián)合國,“176國傳閱”

伊朗最新回應(yīng):已被特朗普欺騙了兩次,不想再被愚弄!3架F-15戰(zhàn)機(jī)墜毀,特朗普最新回應(yīng):小意外!伊朗致函聯(lián)合國,“176國傳閱”

每日經(jīng)濟(jì)新聞
2026-03-25 16:15:05
CIA前局長稱相比特朗普更相信伊朗方面的表述

CIA前局長稱相比特朗普更相信伊朗方面的表述

極目新聞
2026-03-25 14:10:05
40分鐘連挨4輪導(dǎo)彈!以色列遭盟友背叛?中方:支持巴勒斯坦建國

40分鐘連挨4輪導(dǎo)彈!以色列遭盟友背叛?中方:支持巴勒斯坦建國

近史博覽
2026-03-26 09:52:59
2026-03-26 14:16:49
爬蟲飼養(yǎng)員
爬蟲飼養(yǎng)員
業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲,主業(yè)是給互聯(lián)網(wǎng)打工。
71文章數(shù) 1關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

頭條要聞

伊朗議長和外長暫被移出美以清除名單 時限4到5天

體育要聞

35歲替補(bǔ)門將,憑什么入選英格蘭隊(duì)?

娛樂要聞

張雪峰家人首發(fā)聲 不設(shè)追思會喪事從簡

財(cái)經(jīng)要聞

黃仁勛:芯片公司的時代已經(jīng)結(jié)束了

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

藝術(shù)
教育
親子
房產(chǎn)
公開課

藝術(shù)要聞

哪一座橋不是風(fēng)景?

教育要聞

2027屆注意:暑期實(shí)習(xí)=秋招通行證,錯過等一年

親子要聞

躺平的孩子意外覺醒了,在父母學(xué)會當(dāng)“烏龜”!

房產(chǎn)要聞

質(zhì)價比標(biāo)桿!三亞首創(chuàng)浮島全景艙亮相,還得是萬科!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版