GitHub Actions’tan İndirilen Projeler Berbat Gayeli Kod İçeriyor Olabilir

by Aybike Güzel
0 comment

Siber güvenlik araştırmacıları GitHub Actions platformunda, saldırganların yazılım projelerine berbat hedefli kod ekleyerek bir tedarik zinciri saldırısı başlatmalarını sağlayabilecek riskler belirlediler.

Kodların GitHub Actions platformu tarafından depolanma formu, saldırganların bu kesimleri indirirken kâfi filtreleme gerçekleştirmeyen (CI/CD – daima tümleştirme ve daima teslim) iş akışlarıyla yazılım projelerine makûs maksatlı kod eklemesine imkan tanıyabiliyor. Araştırmacılar, savunmasız binlerce depo tarafından kullanılan, birkaç tanınan kod parçacığı indirme komut evrakı tespit ettiler. Artefact zehirlenmesi olarak tanımlanan büyük bir risk ile ilgili ikazlarda bulundular. Artefact zehirlenmesinde saldırganlar yasal bir yapıyı makus maksatlı bir kodla değiştirerek tedarik zinciri saldırısı başlatabiliyorlar.

ESET Türkiye Teknik Müdürü Gürcan Şen channelasia.tech’de de yer alan mevzu ile ilgili şu açıklamada bulundu: “Tedarik zinciri atakları çoklukla o kadar süratlidir ki, kurban rastgele bir şeyin gerçekleştiğinin farkında bile olamadan saldırganlar içeri girip çıkabilirler. Saldırganların yasal kodu kendi makûs emelli kodlarıyla değiştirdiği artefact zehirlenmesinde, kodun diğer biri tarafından gözden geçirilmiş olabileceğine inanıldığı için sorun büyüyor. Kod denetim edilmediğinden ötürü bir tedarik zinciri boyunca fark edilmiyor. GitHub tüm dünyada kullanılıyor ve varsayılan bir muhafaza düzeyi bulunuyor. Lakin bu, kodun her vakit makus niyetli içerikten pak olacağı manasına yahut bu sorunun birinci kere oluştuğu manasına gelmiyor. Bu nedenle, inançta kalmak için iş akışlarını daha sıkı filtreleme ile güncellenmesi gerekiyor. Hash kıymetleri, tutarsızlıkları süratli bir formda tespit edebilme konusunda kullanıcıya yarar sağlayabilir. Dikkatli ve platformda uyanık olmak ekseriyetle en âlâ korunma metodudur. Ayrıyeten, geliştiriciler hiçbir koda, bilhassa de yazmadıkları koda asla güvenmemeliler.”

You may also like

Leave a Comment