IT之家 8 月 16 日消息,派拓网络(Palo Alto Networks)旗下安全部门 Unit 42 于 8 月 13 日发布报告,表示托管在 GitHub 上的很多热门开源项目存在身份认证授权令牌(Auth tokens)泄露问题,让整个项目面临数据被盗和篡改植入恶意代码等风险。Unit 42 部门发现包括谷歌、微软和 AWS 等公司在内,很多开源项目通过 CI / CD 工作流中使用 GitHub Actions 操作,存在泄露身份验证 tokens 的问题。如果恶意行为者发现了这些 tokens,他们就可以利用它们访问私有存储库、窃取源代码,甚至篡改源代码,将合法项目变成恶意软件。Unit 42 部门表示,默认设置、用户错误配置和安全检查不足等问题是上述问题的核心。其中一个关键问题存在于“actions / checkout”操作中,默认情况下,该操作会将 GitHub tokens 保存在本地 .git 目录中(
托管在 GitHub 上的诸多开源项目被曝存在 Auth tokens 泄露问题
2024-08-16 08:37:42来源: IT之家
关注公众号
赞
你的鼓励是对作者的最大支持
- 阿里通义千问开源 Qwen2.5 大模型,号称性能超越 Llama2024-09-19 14:21:51
- “最强开源模型”Reflection 被打假,英伟达科学家称现有测试基准已不靠谱2024-09-13 18:38:35
- 元象发布中国最大 MoE 开源大模型:总参数 255B,激活参数 36B2024-09-13 20:49:18
- 开源鸿蒙 OpenHarmony 社区累计已超 8000 名贡献者,9 月 26 日举办生态主题演讲2024-09-10 04:05:08
- 国内航天领域首款智慧物联操作系统“天鸿”发布,基于开源鸿蒙打造2024-09-01 17:23:23
- 最强端侧开源 AI 模型 Zamba2-mini 登场:12 亿参数,4bit 量化下内存占用小于 700MB2024-08-29 15:29:44
- 微软向 Wine 团队捐赠 Mono 开源项目2024-08-28 08:54:30
- 国产香山 RISC-V 开源处理器“南湖”开发板成功运行《云・原神》2024-08-24 15:02:12
- 最前线|KubeCon China 2024在香港举办,中国成为全球第二大开源贡献国2024-08-23 16:13:00
- 摩尔线程开源音频理解大模型 MooER:基于国产全功能 GPU 训练和推理2024-08-23 18:21:35
- 1三星 One UI 7 AI Brief 功能曝光:定时播报新闻、股市、天气等主题消息
- 2呵护肠胃健康,畅享美好生活A.O. 史密斯蒸烤一体机帮你更好地养胃
- 3国家统计局:10 月汽车类零售额 4452 亿元、同比增长 3.7%
- 4孙忠春卸任海马汽车公司执行董事 海马汽车公司法定代表人变更
- 5亚马逊云科技助力参盘科技打造智慧供应链 加速冷链行业数智化升级
- 6OPPO成立科技发展公司 注册资本500万
- 7机械师 L8 Max 三模电竞鼠标上市:双 8K 回报率、PAW3950 Pro,首发 329 元
- 8宁德时代在昆明成立科技新公司 含新能源汽车销售业务
- 9超 12000 公里,国产腔镜手术机器人完成远程手术、加速出海
- 10广汽古惠南:昊铂 HL 对标迈巴赫,明年埃安 / 昊铂至少有 4 款新车