337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

Trivy被黑3周才察覺:開源工具的信任危機

0
分享至


「我們以為在掃描漏洞,其實漏洞在掃描我們。」一位安全工程師在復盤Trivy供應鏈攻擊時寫道。這句話成了過去兩周DevOps圈子的黑色幽默。

Aqua Security的開源漏洞掃描器Trivy,全球下載量超1.5億次,被集成進無數CI/CD流水線。2月底,它成了攻擊者的跳板——不是被攻破后停用,而是被篡改成間諜工具,繼續"正常工作"了三周。

攻擊路徑:一次未完成的清理

2月下旬,攻擊者利用Trivy的GitHub Actions環境配置失誤,竊取了一個高權限訪問令牌。3月1日,Aqua團隊公開披露并輪換憑證,但清理不徹底——部分令牌仍在有效期,攻擊者留著后門。

18天后,攻擊升級。3月19日,攻擊者強行推送惡意提交到76個版本標簽(共77個),覆蓋aquasecurity/trivy-action倉庫;同時篡改aquasecurity/setup-trivy的全部7個標簽。同日,一個被入侵的服務賬戶觸發自動發布流程,推送帶后門的Trivy 0.69.4版本。

攻擊者沒有發布明顯可疑的新版本,而是修改已有標簽,讓正在使用這些標簽的企業毫無察覺地執行惡意代碼。

惡意載荷設計精巧:它在合法Trivy掃描邏輯之前運行,被感染的流水線看起來完全正常。靜默執行期間,程序收集CI/CD環境中的敏感信息——API令牌、AWS/GCP/Azure云憑證、SSH密鑰、Kubernetes令牌、Docker配置文件,全部外傳到攻擊者控制的服務器。

爭議焦點:誰該為這次暴露負責

事件發酵后,社區出現兩種對立聲音。

正方觀點:開源維護者的責任邊界

部分安全從業者認為,Aqua作為商業公司運營開源項目,卻未將開源與商業環境徹底隔離,是架構層面的失職。「GitHub Actions的令牌管理是基礎功課,」云安全顧問Kevin Beaumont指出,「3月1日的'部分輪換'說明團隊缺乏事件響應的完整清單。」

更尖銳的批評指向版本標簽的可變性。攻擊者能批量篡改76個標簽,說明項目未啟用GitHub的簽名提交強制驗證,也未對發布流程實施雙人復核。這些措施在關鍵開源項目中已成標配,Trivy的缺失被視作"便利優先于安全"的慣性。

反方觀點:用戶的配置債務

另一派將矛頭指向使用方式。Aqua在公告中明確區分:使用固定提交哈希(commit hash)的用戶未受影響,只有依賴可變版本標簽(如@0.69.4)的用戶暴露于風險。

「供應鏈安全的最佳實踐寫了多年,」DevOps工程師Maya Kaczorowski在社交媒體回應,「pin住依賴版本是CI/CD 101,不是高級技巧。」她引用OpenSSF(開源安全基金會)2024年報告:僅12%的企業對關鍵構建依賴實施哈希鎖定。

這一派認為,開源項目提供"按原樣"的軟件,用戶選擇便利的浮動標簽,就要承擔相應風險。將商業級安全期望強加于免費工具,是責任錯配。

我的判斷:雙方都低估了"正常幻覺"的殺傷力

這場辯論漏掉了一個關鍵事實:攻擊的設計本身就是為了讓所有人——包括謹慎的用戶——難以察覺。

即使嚴格執行哈希鎖定,如果該哈希指向的標簽被重新標記到惡意提交,用戶仍會中招。GitHub的標簽是可變引用,哈希鎖定防的是"意外更新",不是"惡意重定向"。攻擊者正是利用這一機制,讓已有工作流在"未變更配置"的情況下執行新代碼。

換句話說,傳統供應鏈安全的假設——"固定版本=可復現構建"——在這次攻擊中部分失效。

Aqua的商業產品確實未受影響,其架構隔離(專用流水線、嚴格訪問控制、延遲集成)被證明有效。但諷刺的是,這些措施本可用于保護開源版本,卻僅服務于付費客戶。這不是技術能力問題,是資源分配的選擇。

余波:攻擊仍在繼續

3月21日至22日的周末,調查團隊發現攻擊者試圖重新建立訪問,表明這是一場持續戰役,而非一次性入侵。Aqua已與全球應急響應公司Sygnia合作,撤下GitHub Releases、Docker Hub、Amazon ECR上的全部惡意版本,完成全環境憑證輪換,并轉向短期令牌機制。

更深層的影響正在顯現。多家企業在復盤時發現,被竊憑證已被用于橫向移動——攻擊者不僅偷鑰匙,還在用鑰匙開門。具體損失范圍尚不明朗,Aqua和Sygnia未披露受影響組織數量。

一位參與調查的安全研究員私下表示:「最麻煩的不是這次丟了什么,是我們不知道攻擊者還留著什么。」Trivy 0.69.4的下載統計已被GitHub隱藏,但據鏡像站緩存數據,該版本在公開期間被拉取超過4萬次。

如果你或你的團隊在過去三周使用過Trivy的GitHub Action或setup-trivy,立即檢查流水線日志中是否存在指向185.234.72.0/24網段的外連記錄——這是目前已知的攻擊者基礎設施網段。同時輪換全部CI/CD環境憑證,無論你是否"確定"使用過受影響版本。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
中國動“真格”了!中方霸氣警告:90天內358億賠償金必須到位

中國動“真格”了!中方霸氣警告:90天內358億賠償金必須到位

趣生活
2026-03-26 22:16:24
41歲張雪峰去世后續,其婚姻被扒,已離婚6年,前妻很低調

41歲張雪峰去世后續,其婚姻被扒,已離婚6年,前妻很低調

180視角
2026-03-26 13:01:03
卡塔爾正式宣布暫停跟中國的合同,而且短時間內不會恢復

卡塔爾正式宣布暫停跟中國的合同,而且短時間內不會恢復

南權先生
2026-03-25 15:19:55
網友曝張雪峰搶救細節:倒地30分鐘才被發現,用ECMO全力搶救無效

網友曝張雪峰搶救細節:倒地30分鐘才被發現,用ECMO全力搶救無效

半窗疏影
2026-03-26 20:17:36
居萊爾發威+比分1-0,土耳其淘汰強敵,進世預賽歐洲區附加賽決賽

居萊爾發威+比分1-0,土耳其淘汰強敵,進世預賽歐洲區附加賽決賽

側身凌空斬
2026-03-27 02:52:42
首個因中東戰爭宣布進入緊急狀態的國家,為何是菲律賓?

首個因中東戰爭宣布進入緊急狀態的國家,為何是菲律賓?

上觀新聞
2026-03-26 19:36:04
以牙還牙!歐盟凍結對匈牙利160億援助,投降俄軍助烏軍消滅150人

以牙還牙!歐盟凍結對匈牙利160億援助,投降俄軍助烏軍消滅150人

史政先鋒
2026-03-26 20:22:48
張雪峰前女友哭紅眼,喊話不要給張雪峰潑臟水,曝兩人分手原因

張雪峰前女友哭紅眼,喊話不要給張雪峰潑臟水,曝兩人分手原因

180視角
2026-03-26 14:51:03
特朗普再次表態:伊朗正與美方對話

特朗普再次表態:伊朗正與美方對話

財聯社
2026-03-26 23:10:07
101枚導彈砸向美國航母:伊朗打出了開戰以來最強一拳

101枚導彈砸向美國航母:伊朗打出了開戰以來最強一拳

聞識
2026-03-27 01:19:31
大陸對全體臺胞發出邀請:兩岸統一之時,即可從臺島自駕直達北京

大陸對全體臺胞發出邀請:兩岸統一之時,即可從臺島自駕直達北京

小童歷史
2026-03-25 18:20:29
“尼帕病毒”來勢洶洶,建議:每家備好6樣東西,關鍵時刻能救命

“尼帕病毒”來勢洶洶,建議:每家備好6樣東西,關鍵時刻能救命

路醫生健康科普
2026-01-28 12:18:49
密密麻麻!大批烏鴉盤旋以色列上空 網友震驚

密密麻麻!大批烏鴉盤旋以色列上空 網友震驚

看看新聞Knews
2026-03-26 20:41:18
一覺醒來,大量美軍逃匿!伊朗全力搜捕!美議長透露重要信息

一覺醒來,大量美軍逃匿!伊朗全力搜捕!美議長透露重要信息

安安說
2026-03-26 13:00:12
去世還不到48小時,張雪峰過往爭議被扒,出軌傳聞早已真相大白

去世還不到48小時,張雪峰過往爭議被扒,出軌傳聞早已真相大白

蘭亭墨未干
2026-03-26 22:47:38
精銳空降師抵中東,五萬大軍壓境,美伊地面戰一觸即發?

精銳空降師抵中東,五萬大軍壓境,美伊地面戰一觸即發?

高博新視野
2026-03-26 08:00:26
張雪峰前女友哭紅眼,喊話不要給他潑臟水,曝兩人分手原因

張雪峰前女友哭紅眼,喊話不要給他潑臟水,曝兩人分手原因

茶韻浮生
2026-03-26 20:26:51
多地將舉辦“紀念張國榮”演唱會,行情火爆?張國榮摯友:請停止所有非法行為

多地將舉辦“紀念張國榮”演唱會,行情火爆?張國榮摯友:請停止所有非法行為

上觀新聞
2026-03-26 15:06:07
世人只知體操冠軍“擦邊”,吳柳芳親述其背后的“心酸”

世人只知體操冠軍“擦邊”,吳柳芳親述其背后的“心酸”

一支破筆半支煙
2026-03-26 10:58:32
越打越出驚喜!以色列傳來好消息,美軍徹底歇菜:8年無法再開戰

越打越出驚喜!以色列傳來好消息,美軍徹底歇菜:8年無法再開戰

知法而形
2026-03-26 17:28:20
2026-03-27 05:16:49
爬蟲飼養員
爬蟲飼養員
業余養了只叫“龍蝦”的AI爬蟲,主業是給互聯網打工。
184文章數 1關注度
往期回顧 全部

科技要聞

美團發布外賣大戰后成績單:虧損超200億

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發聲!稱姐姐受身邊人挑撥

財經要聞

油價"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預售 CLTC最大續航815km

態度原創

房產
時尚
健康
家居
軍事航空

房產要聞

突發,三亞又有大批征遷補償方案出爐!

400萬人愛過的女孩,被黃謠網暴180天后

轉頭就暈的耳石癥,能開車上班嗎?

家居要聞

傍海而居 靜觀蝴蝶海

軍事要聞

擔心特朗普突然停戰 以總理下令48小時盡力摧毀伊設施

無障礙瀏覽 進入關懷版