Американский GitHub выпускает actions/checkout v7 для блокировки кибератак

2026-06-23 15:41
В избр.

Репортаж от Wedoany,GitHub выпустил actions/checkout v7, который автоматически блокирует небезопасные рабочие процессы для предотвращения так называемых атак «pwn request». Такие атаки используют неправильную конфигурацию триггера рабочего процесса pull_request_target, позволяя коду злоумышленника получить полные права рабочего процесса для выполнения.

GitHub, ноутбук

Корень проблемы заключается в том, что разработчики переходят на использование триггера pull_request_target для получения секретов, таких как ключи API. Сам по себе этот триггер не имеет уязвимостей, но при неправильной настройке в сочетании с actions/checkout, когда извлекается код из ненадёжных веток, это открывает бэкдор для репозитория и его секретов. Выпущенный 18 июня actions/checkout v7 теперь автоматически блокирует такие рискованные рабочие процессы и вызывает их сбой.

В журнале изменений v7 GitHub отмечает, что единственный способ обойти эти проверки — явно добавить параметр allow-unsafe-pr-checkout для отказа от защиты. Это изменение знаменует начало новой эры «безопасности по умолчанию», когда безопасность определяется системой, а не оставляется на усмотрение разработчика. В рамках этой инициативы 16 июля новые настройки по умолчанию будут применены ко всем поддерживаемым основным версиям. Рабочие процессы, закреплённые за плавающими основными тегами (например, actions/checkout@v4), автоматически получат изменения, тогда как процессы, закреплённые за конкретными SHA, минорными или патч-версиями, не будут затронуты обратным применением и потребуют обновления через Dependabot или установленную процедуру обновления.

В последнее время атаки с использованием технологии pwn request нанесли серьёзный ущерб: открытые репозитории продолжают подвергаться атакам хакерской группы TeamPCP. В прошлом месяце злоумышленники с помощью этой уязвимости взломали 170 пакетов npm, включая экосистему TanStack Router. Кроме того, в другом инциденте, не связанном с pwn request, были похищены исходные коды около 3800 внутренних репозиториев самого GitHub.

GitHub уже предпринял действия, запланировав ряд реформ в области безопасности, включая ограничение автоматического выполнения скриптов установки в npm, введённое ранее в этом месяце. В журнале изменений также отмечается, что, поскольку атаки pwn request могут происходить и другими путями, будущие версии могут изучить возможность усиления защиты других событий.

Данный материал скомпилирован платформой Wedoany. При цитировании материалов, созданных с помощью искусственного интеллекта (ИИ), необходимо обязательно указывать источник — «Wedoany». В случае выявления нарушения прав или иных проблем просим своевременно информировать нас. Сайт оперативно внесёт изменения или удалит материал.Электронная почта: news@wedoany.com

Эта новость является результатом компиляции и перепечатки информации из глобального Интернета и стратегических партнеров. Она предназначена только для читателей. Если у вас возникнут какие-либо нарушения или другие проблемы, пожалуйста, своевременно сообщите нам. Этот сайт изменить или удалить ее. Перепечатка этой статьи без официального разрешения строго запрещена.электронная почта:news@wedoany.com

Связанные продукты

Решения для систем безопасности SIS - Beijing Consen Automation Technology Co., Ltd.
Автоматический патрульный робот/автоматический робот безопасности - FOTUN HONGKONG LIMITED
Контроллер системы обнаружения горючих газов 30 - Jinan Benan Technology Development Co., Ltd.
Решение для защиты офиса от утечки данных - Sangfor Technologies Inc.
Антенные системы и сопутствующая электронная продукция - Chengdu Zhongdian Jinjiang Information Industry Co., Ltd.
Интеллектуальная система мониторинга конвейерных лент - LUO YANG WIRE ROPE INSPECTION TECHNOLOGY CO., LTD.
WiFi-локальный переходник - CREATEC
Интеллектуальный автоматический калибратор давления ConST811A - Beijing ConST Instruments Technology Inc.
Беспилотный рефрижератор Neolix X6 - Neolix Beijing Technology Co., Ltd.
Интеллектуальное производство, проектирование PCB - GCI Science & Technology (Zhuhai) Co., Ltd.
Беспроводная локальная сеть | Точка доступа AirEngine 5776-56T - Huawei
Планшетный портативный спутниковый терминал  Ручной портативный терминал с антенной диаметром 0,35 м - China Starwin Science & Technology co., Ltd.
Читайте также
Перу и США подписали меморандум о взаимопонимании по сотрудничеству в области искусственного интеллекта
2026-09-11
IonQ и Congruity360 подписали соглашение о квантово-безопасной сети на сумму 8,18 млн долларов США
2026-09-09
Сингапур подробно описывает план RIE2030 на 37 млрд сингапурских долларов: квантовые вычисления движутся к промышленности
2026-09-04
В Йоркшире в сентябре стартует программа «Умное производство» с мерами кибербезопасности на 400 тысяч фунтов стерлингов
2026-08-31
Google Cloud публикует дорожную карту квантовой безопасности: полная готовность к 2029 году
2026-08-30
Американская OpenAI запустила ChatGPT Work с возможностью автоматического входа в аккаунты
2026-08-28
Американский государственный университет Бриджуотер получил грант в размере 380 тысяч долларов на расширение квантовой лаборатории
2026-08-28
Бенгалуруское метро заключило с BEL контракт на 40 млн рупий на создание центра безопасности операций
2026-08-22
Exostar предоставляет технологию безопасной среды для японского сервиса доверенных цепочек поставок Fujitsu
2026-08-21
Немецкий NoSpamProxy выпускает серверный пакет на базе .NET 9
2026-08-18