Нарушение безопасности сканера Trivy в GitHub Actions: 75 тегов скомпрометированы для кражи секретов CI/CD

Сканер уязвимостей Trivy от Aqua Security подвергся нарушению, затронувшему GitHub Actions и приведшему к захвату 75 тегов для извлечения конфиденциальной информации.

3 min readКибербезопасность

Trivy, инструмент с открытым исходным кодом для выявления уязвимостей, снова столкнулся с серьезным нарушением безопасности всего через месяц после предыдущего инцидента. Это событие затронуло рабочие процессы GitHub Actions 'aquasecurity/trivy-action' и 'aquasecurity/setup-trivy', которые необходимы для сканирования изображений Docker на наличие уязвимостей и настройки CI/CD. Нарушение позволило злоумышленникам захватить 75 тегов, что дало им возможность развернуть вредоносный код, нацеленный на конфиденциальные секреты CI/CD. Aqua Security призвала пользователей пересмотреть свои рабочие процессы и принять необходимые меры для защиты своих систем. Этот инцидент подчеркивает постоянные риски, связанные с инструментами с открытым исходным кодом, и важность соблюдения надежных практик безопасности в средах разработки программного обеспечения.

Кибербезопасность