Американский GitHub выпускает actions/checkout v7 для блокировки кибератак
2026-06-23 15:41
В избр.

Репортаж от Wedoany,GitHub выпустил actions/checkout v7, который автоматически блокирует небезопасные рабочие процессы для предотвращения так называемых атак «pwn request». Такие атаки используют неправильную конфигурацию триггера рабочего процесса pull_request_target, позволяя коду злоумышленника получить полные права рабочего процесса для выполнения.

GitHub, ноутбук

Корень проблемы заключается в том, что разработчики переходят на использование триггера pull_request_target для получения секретов, таких как ключи API. Сам по себе этот триггер не имеет уязвимостей, но при неправильной настройке в сочетании с actions/checkout, когда извлекается код из ненадёжных веток, это открывает бэкдор для репозитория и его секретов. Выпущенный 18 июня actions/checkout v7 теперь автоматически блокирует такие рискованные рабочие процессы и вызывает их сбой.

В журнале изменений v7 GitHub отмечает, что единственный способ обойти эти проверки — явно добавить параметр allow-unsafe-pr-checkout для отказа от защиты. Это изменение знаменует начало новой эры «безопасности по умолчанию», когда безопасность определяется системой, а не оставляется на усмотрение разработчика. В рамках этой инициативы 16 июля новые настройки по умолчанию будут применены ко всем поддерживаемым основным версиям. Рабочие процессы, закреплённые за плавающими основными тегами (например, actions/checkout@v4), автоматически получат изменения, тогда как процессы, закреплённые за конкретными SHA, минорными или патч-версиями, не будут затронуты обратным применением и потребуют обновления через Dependabot или установленную процедуру обновления.

В последнее время атаки с использованием технологии pwn request нанесли серьёзный ущерб: открытые репозитории продолжают подвергаться атакам хакерской группы TeamPCP. В прошлом месяце злоумышленники с помощью этой уязвимости взломали 170 пакетов npm, включая экосистему TanStack Router. Кроме того, в другом инциденте, не связанном с pwn request, были похищены исходные коды около 3800 внутренних репозиториев самого GitHub.

GitHub уже предпринял действия, запланировав ряд реформ в области безопасности, включая ограничение автоматического выполнения скриптов установки в npm, введённое ранее в этом месяце. В журнале изменений также отмечается, что, поскольку атаки pwn request могут происходить и другими путями, будущие версии могут изучить возможность усиления защиты других событий.

Данный материал скомпилирован платформой Wedoany. При цитировании материалов, созданных с помощью искусственного интеллекта (ИИ), необходимо обязательно указывать источник — «Wedoany». В случае выявления нарушения прав или иных проблем просим своевременно информировать нас. Сайт оперативно внесёт изменения или удалит материал.Электронная почта: news@wedoany.com

Связанные продукты
Связанные рекомендации
Южнокорейская Samsung Electronics представляет мобильные накопители UFS 5.0
2026-06-23
Китайский AI-агент WeCom «Даюань» вступил в стадию внутреннего тестирования
2026-06-23
В провинции Цзянсу открылась первая промышленная академия Unitree по внедрению искусственного интеллекта в физические объекты (воплощённый интеллект)
2026-06-23
Вьетнамский город Донгнай запускает пилотную программу цифровой трансформации для более чем 105 000 индивидуальных предпринимателей
2026-06-23
Вьетнам продвигает цифровизацию туризма в Хюэ: ожидаемый доход в 10,3 трлн донгов за первое полугодие 2026 года
2026-06-23
Вьетнам утвердил план на 2026-2030 годы по цифровой трансформации не менее 500 тысяч предприятий
2026-06-23
Японская KDDI совместно с NVIDIA и другими компаниями создаёт цифровой двойник RAN
2026-06-23
Проекты KPO в Польше охватили 314,8 тыс. домохозяйств
2026-06-23
T-Mobile Polska участвует в проекте по установке умных водомеров NB-IoT на сумму 12,8 млн злотых
2026-06-23
Польская Nexera в 2025 году получила выручку в размере 152 млн злотых, охватив 9 воеводств
2026-06-23
Последние новости
1
Американская компания по строительным технологиям для жилых домов NileBuilt намерена продать интеллектуальную собственность на композитную строительную технологию Gen-2
2
Компания Laison представила решения с интеллектуальными предоплаченными водомерами на выставке водоснабжения в Замбии
3
Компания Gulf Coast Rebar Inc. установила почти 10 000 тонн арматуры и получила награду SEAA «Проект года 2026»
4
Carollo Engineers получила контракт на управление строительством водоочистной станции в Калифорнии (США) на сумму 210 миллионов долларов
5
Британская водная ассоциация запускает опрос эффективности водных и сточных компаний на 2026 год
6
Совет графства Дербишир испытывает машину для ремонта выбоин JCB
7
Верховный суд Валенсии начал установку стеклянного ограждения
8
Рынок школы Сан-Кристобаль в Испании модернизирован с использованием низкоуглеродных решений Saint-Gobain
9
Расширение Королевской больницы Александры стоимостью 33 миллиона фунтов стерлингов начнется в июле
10
В Кейптауне (ЮАР) началось строительство торгового центра GrandWest стоимостью 650 млн рандов