Ir al contenido principalSaltar al contenido
Developer Tech News

GitHub añade comprobaciones de aprobación para flujos de trabajo de Actions sospechosos

GitHub ha introducido un paso de aprobación automática para ciertos flujos de trabajo de GitHub Actions en repositorios públicos, con el fin de detener flujos de trabajo potencialmente maliciosos antes de su ejecución. Esta medida busca combatir ataques a la cadena de suministro que utilizan credenciales de GitHub comprometidas para modificar flujos de trabajo, extraer credenciales CI/CD y realizar ataques. El proceso funciona manteniendo un flujo de trabajo en pausa hasta que un colaborador con acceso de escritura lo revise y apruebe, añadiendo una capa de seguridad sin requerir configuración por parte de los propietarios del repositorio. GitHub también aconseja limitar los permisos del GITHUB_TOKEN y tener precaución con el código de solicitudes pull no confiables.

GitHub Actionsseguridadciberseguridadataques a la cadena de suministroCI/CDGitHubautomatización
Leer noticia original