並び順

ブックマーク数

期間指定

  • から
  • まで

1 - 8 件 / 8件

新着順 人気順

github pull_request vs pull_request_targetの検索結果1 - 8 件 / 8件

  • 相次ぐGitHub Actions 侵害から学ぶ、初期アクセス手法と開発者が知っておきたい対策 - GMO Flatt Security Blog

    はじめに:なぜ今、GitHub Actionsのセキュリティなのか GitHub Actionsが侵害されると何が起きるか GitHub Actionsに対する攻撃の事例分析 脆弱なトリガー構成を悪用したインジェクション Ultralytics(2024年12月) nx(2025年8月) タグ汚染によるサプライチェーン tj-actions/changed-files(2025年3月) trivy(2026年2月) AIエージェントへの過剰な権限付与 初期アクセスの手法紹介 信頼できないPull Requestのcheckoutを悪用した任意コード実行 外部コンテキストを直接使用することによるScript Injection 信頼できないartifactを未検証で使用することによる任意コード実行 AIエージェントへの過剰な権限の付与 外部actionのバージョンをタグで指定することによる汚

      相次ぐGitHub Actions 侵害から学ぶ、初期アクセス手法と開発者が知っておきたい対策 - GMO Flatt Security Blog
    • バグハンター視点によるソフトウェアサプライチェーン入門 - blog of morioka12

      はじめに こんにちは、morioka12 です。 本記事は、バグハンターの視点でソフトウェアサプライチェーン (Software Supply Chain)について解説する入門ブログです。 なお、本記事は昨年の LT 発表「バグハンター視点によるサプライチェーンの脆弱性」(「あなたの知らない ”サプライチェーン攻撃”を語る セキュリティ Night」, 2025年12月)をもとに、補足等を加えて再構成した入門内容になります。 speakerdeck.com https://speakerdeck.com/scgajge12/baguhantashi-dian-niyorusapuraitiennocui-ruo-xing https://x.com/scgajge12/status/1996546273403600953?s=20 注意事項 本記事で紹介する手法や事例はすべて、正規のバグバ

        バグハンター視点によるソフトウェアサプライチェーン入門 - blog of morioka12
      • オープンソース活動の振り返り/GitHub Sponsorsの収入まとめ @ 2025

        2025年のオープンソース活動の振り返りとGitHub Sponsorsでの収入をまとめた記事です。 今年はtextlintとJSer.infoにMCPサーバーを実装しました。 また、JavaScript PrimerをES2025に対応し、secretlintに新しい検出ルールを追加しました。 AI連携とECMAScript最新仕様への対応が中心の年でした。 TSKaigi 2025とYAPC::Fukuoka 2025では、継続的なメンテナンスについて発表しました。 サプライチェーン攻撃対策についてはZennに記事をまとめました。 npmパッケージ/GitHub Actionsを利用する側/公開する側でサプライチェーン攻撃を防ぐためにやることメモ 今までの振り返り 2014年: https://efcl.info/2014/12/31/oss-in-2014/ 2015年: https

          オープンソース活動の振り返り/GitHub Sponsorsの収入まとめ @ 2025
        • サプライチェーン攻撃対策の「実効」を継続検証するGitHub監査基盤を内製した話

          はじめに こんにちは、スマートラウンドの@shonansurvivors です。 近年、サプライチェーン攻撃のニュースを目にする機会が増えてきました。弊社でも各種の対策を打ってきたのですが、その「実効」を継続的に保証する仕組みが手薄でした。 本記事では、その実効監査のために内製した社内監査基盤の設計思想と、なぜ既存ツールではなく自作したのか、そしてどのようなチェック処理を書いているのかをご紹介します。 要約 弊社ではpnpm minimumReleaseAge / GitHub ActionsのSHA pinning / Takumi Guardなど、サプライチェーン対策を段階的に導入してきました ところが「新規リポジトリで未設定だった」「既存リポジトリ配下に後から追加されたnpm / Pythonプロジェクトのサブツリーは未設定だった」「設定はしているがpnpm/npmのバージョンが古く

            サプライチェーン攻撃対策の「実効」を継続検証するGitHub監査基盤を内製した話
          • GitHub Changelog Digest (June 2026) - プププなテクブ

            このエントリはGitHub User Group Kwansai Monthly Meetup #1 - July 2026の登壇資料です。 はじめに GitHub User Group Kwansaiでは月に一度、GitHubの最新機能(Copilot, Actionsなど)のキャッチアップを主目的としたMeetupを開催しています。"Kwansai"と冠していますがオンラインメインですので、全国どこからでも参加可能です。 次回は2026年8月3日です。よければ是非ご参加ください。Youtube Live形式なので、ラジオ感覚で参加いただけます! gug-kwansai.connpass.com Updates to GitHub Copilot billing and plans github.blog 6月1日より、すべてのCopilotプランがGitHub AIクレジットの消費量に

              GitHub Changelog Digest (June 2026) - プププなテクブ
            • TeamPCP's Mini Shai-Hulud Is Back: A Self-Spreading Supply Chain Attack Compromises TanStack npm Packages - StepSecurity

              The TeamPCP threat group has launched a new wave of their Mini Shai-Hulud worm, actively compromising legitimate npm packages. We have notified the maintainers[1][2][3] for the compromised packages. This incident was detected by StepSecurity AI Package Analyst. The attack published malicious versions through the project's own GitHub Actions release pipeline using hijacked OIDC tokens. In an extrem

                TeamPCP's Mini Shai-Hulud Is Back: A Self-Spreading Supply Chain Attack Compromises TanStack npm Packages - StepSecurity
              • ACES エンジニアブログ

                1. はじめに 2. なぜやるか 2.1 システム全体の最適化により、優れた体験を提供する 2.2 企業のAI OSとインテグレートする 3. 何をやるか 3.1 より早く・より少ない工数で、基盤モデルの進展に追従する 3.2 企業固有のコンテキストを取り入れる 3.3 細かいことをちゃんとやる 4. 終わりに 1. はじめに こんにちは。株式会社ACESでAIエンジニアのEMをしている阿久澤(@kei_akuzawa)です。最近新しく遊んだボードゲームは『サンレンタン』です。左脳ばかりでなく右脳も鍛える必要がありそうです。 さて、今回は「音声認識」を題材に、構造化AIに対しての個人的なポジションを語る記事となります。ここで構造化AIとは、「音声認識」「ドキュメント構造化」「物体検知」といった、非構造化データをLLMが理解しやすい形式に変換するアルゴリズム全般を指す弊社の造語です。 ACE

                  ACES エンジニアブログ
                • TanStack npm Packages Compromised in Ongoing Mini Shai-Hulud...

                  The Socket Threat Research team detected a compromise across 84 npm package artifacts in the tanstack namespace. Affected packages were modified to add a suspected credential stealer targeting various CI systems, including Github Actions. All packages were flagged by Socket AI Scanner in six minutes or less after publication. Several of the newly turned malicious packages, like pkg:npm/@tanstack/r

                    TanStack npm Packages Compromised in Ongoing Mini Shai-Hulud...
                  1