タグ

githubとtj-actionsに関するmkusakaのブックマーク (1)

  • tj-actions のインシデントレポートを読んだ

    先日起きた tj-actions や reviewdog のセキュリティインシデントのレポートを読みました。 その内容を個人的な検証結果や感想を挟みつつかいつまんで書きたいと思います。 詳細は原文を読んでください。 なお、侵害された repository 及び tag は全て修正され、盗まれた Personal Access Token (PAT) も revoke されているはずです。 攻撃の流れ tj-actions/changed-files が侵害されるまでに複数の PAT の流出及びリポジトリの侵害が連鎖的に起こっています。 つまり tj-actions/changed-files が直接的にいきなり侵害されたというより、複数のリポジトリをいわば踏み台のようにして侵害したという感じでしょうか。 攻撃者は PAT が盗まれたりした GitHub Account とは別に複数の Gi

    tj-actions のインシデントレポートを読んだ
    mkusaka
    mkusaka 2025/04/04
    tj-actions のインシデントレポートを読んで、攻撃経路や pull_request_target の危険性を解説する技術考察です。
  • 1