337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

Trivy被黑3周:76個版本標簽遭篡改

0
分享至


2026年3月19日,全球下載量超3億次的開源漏洞掃描器Trivy(特里維)遭遇了一場教科書級別的供應鏈攻擊。攻擊者沒有發布可疑的新版本,而是直接篡改了76個歷史版本標簽——這意味著無數企業正在運行的"安全掃描"流程,實際上成了密鑰收割機。

攻擊時間線:從2月泄露到3月爆發

這場攻擊的起點要追溯到2026年2月底。攻擊者利用Trivy的GitHub Actions環境配置錯誤,提取了一個高權限訪問令牌。GitHub Actions是開發者常用的自動化工作流平臺,這個令牌相當于拿到了倉庫的"萬能鑰匙"。

3月1日,Aqua Security(Trivy的母公司)發現了異常并公開披露,同時執行了憑證輪換。但關鍵失誤在于:輪換不徹底,部分憑證仍然有效。這就像換了大門鑰匙,卻忘了換后門鑰匙。

18天的靜默期后,攻擊者在3月19日發起總攻。他們向aquasecurity/trivy-action倉庫的76個版本標簽強制推送惡意提交,同時污染了aquasecurity/setup-trivy的全部7個標簽。更隱蔽的是,一個被入侵的服務賬戶觸發了自動發布流程,將后門程序打包成0.69.4版本正式發布。

攻擊者的高明之處:不造新版本,只改舊標簽。大多數企業為了穩定性,會鎖定類似@v0.20.0這樣的版本標簽而非具體提交哈希。攻擊者正是利用這一點,讓惡意代碼神不知鬼不覺地進入正在運行的CI/CD流水線。

惡意載荷的設計堪稱精密。它在合法Trivy掃描邏輯執行前先行啟動,因此整個工作流看起來正常完成,日志里沒有任何報錯。但在后臺,它正在瘋狂收集:AWS/GCP/Azure的云憑證、API令牌、SSH密鑰、Kubernetes令牌、Docker配置文件——幾乎所有能拿到的敏感信息,都被傳送到攻擊者控制的服務器。

誰中招了?開源用戶的"便利陷阱"


Aqua Security明確確認:商業付費產品完全未受影響。其企業版與開源版在架構上物理隔離,擁有獨立流水線、嚴格訪問控制,且版本發布滯后于開源版。這形成了一種諷刺的"安全分層"——免費用戶反而暴露在更高風險中。

真正被精準打擊的是一類使用習慣:依賴可變版本標簽(如@latest或@v0.20)而非固定提交哈希(如@abc123def)。前者方便自動更新,后者安全但需要手動維護。攻擊者顯然研究過目標用戶的行為模式。

3月21日至22日的周末,調查出現了更令人不安的發現:攻擊者正在嘗試重新建立訪問通道。這表明這不是一次性的入侵,而是一場持續戰役。Aqua Security已聯合全球應急響應公司Sygnia(西格尼亞)展開全面反擊。

目前的補救措施包括:從GitHub Releases、Docker Hub、Amazon ECR等所有分發渠道下架惡意版本;全環境憑證吊銷;廢除長期有效令牌,轉向短期憑證;以及正在部署的不可變發布驗證機制。

供應鏈攻擊的"新常態"

Trivy事件并非孤例。2024年的XZ Utils后門、2023年的3CX供應鏈攻擊,都在證明同一個趨勢:攻擊者正在向上游遷移。與其攻破一萬個終端,不如污染一個被廣泛依賴的工具。

CI/CD流水線是現代軟件生產的"高速公路",而Trivy這類安全掃描器是每條高速必設的"安檢站"。當安檢站本身被植入后門,通過的車輛越多,泄露的貨物越貴重。

Aqua Security建議所有用戶立即檢查:是否使用了2026年3月19日至22日期間下載的Trivy版本?工作流配置中是否使用了版本標簽而非提交哈希?環境變量和密鑰是否在近期出現異常訪問記錄?

但一個更深層的問題懸而未決:當安全工具本身成為攻擊向量,企業該如何重新設計信任邊界?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
賴清德天塌了!參會身份已定,臺當局10年努力白費

賴清德天塌了!參會身份已定,臺當局10年努力白費

起喜電影
2026-03-25 16:56:08
廣州首富張勁被判無期,總部黃埔的千億雪松轟然倒塌!

廣州首富張勁被判無期,總部黃埔的千億雪松轟然倒塌!

戶外釣魚哥阿旱
2026-03-22 20:57:35
瞿穎和胡兵的瓜爆了,信息量有點大...這比周冬雨劉昊然領證離譜10倍

瞿穎和胡兵的瓜爆了,信息量有點大...這比周冬雨劉昊然領證離譜10倍

陳意小可愛
2026-03-24 09:49:57
遛狗遇伏,臺“百億賭王”在柬埔寨身中29槍

遛狗遇伏,臺“百億賭王”在柬埔寨身中29槍

樞密院十號
2026-03-24 22:00:29
新穆里尼奧!熱刺敲定世界級名帥,直接替代圖多爾

新穆里尼奧!熱刺敲定世界級名帥,直接替代圖多爾

奶蓋熊本熊
2026-03-25 03:49:03
大反轉!杭州多地發布黃色預警,明天抵達杭州,出門提前準備

大反轉!杭州多地發布黃色預警,明天抵達杭州,出門提前準備

19樓
2026-03-25 15:54:51
于東來:30歲開始吃藥,CT拍了上百次,身體出什么問題都不足為奇,哪天說沒就沒了

于東來:30歲開始吃藥,CT拍了上百次,身體出什么問題都不足為奇,哪天說沒就沒了

每日經濟新聞
2026-03-25 23:58:31
姚晨就央視點名事件發表正式聲明

姚晨就央視點名事件發表正式聲明

王投吃吃喝喝
2026-03-25 10:21:00
大清洗!鏡報曝阿森納11人離隊名單,馬丁內利在列,2.5億豪賭

大清洗!鏡報曝阿森納11人離隊名單,馬丁內利在列,2.5億豪賭

晚霧空青
2026-03-26 01:53:29
底線不容觸碰,中方同時警告高市早苗和特朗普,撂下4個字

底線不容觸碰,中方同時警告高市早苗和特朗普,撂下4個字

瀲滟晴方DAY
2026-03-26 02:48:41
中國共產黨中央軍事委員會副主席張升民簡歷

中國共產黨中央軍事委員會副主席張升民簡歷

上觀新聞
2025-10-23 18:17:07
賭王千金何超蓮生圖曝光,小腹明顯引全網猜測,竇驍要當爸了?

賭王千金何超蓮生圖曝光,小腹明顯引全網猜測,竇驍要當爸了?

科學發掘
2026-03-23 19:35:46
美軍首批陣亡遺體送回,遺體箱擁擠堆放,高層的著裝與規定相悖

美軍首批陣亡遺體送回,遺體箱擁擠堆放,高層的著裝與規定相悖

知識TNT
2026-03-25 12:14:18
生下畸形兒真相大白僅3月,闞清子近照曝出,擔心的事還是發生了

生下畸形兒真相大白僅3月,闞清子近照曝出,擔心的事還是發生了

小曙說娛
2026-03-24 14:15:29
這是目前為止,我見過腰最細的女生,沒有之一

這是目前為止,我見過腰最細的女生,沒有之一

草莓解說體育
2026-03-03 19:15:05
清明祭祖有忌諱,這4種人別去上墳,老祖宗留下的規矩,看完明白

清明祭祖有忌諱,這4種人別去上墳,老祖宗留下的規矩,看完明白

匹夫來搞笑
2026-03-26 02:08:14
賈靜雯內衣大片封神!這顏值身材誰看了不淪陷

賈靜雯內衣大片封神!這顏值身材誰看了不淪陷

可樂談情感
2026-03-21 00:10:20
杜淳寵妻太狠了!王燦戴4條金手鏈,口紅整箱買像批發?

杜淳寵妻太狠了!王燦戴4條金手鏈,口紅整箱買像批發?

娛樂領航家
2026-03-26 00:00:03
沙特實戰:中國天盾21發21中,勝美2億系統

沙特實戰:中國天盾21發21中,勝美2億系統

星星會墜落
2026-03-26 00:28:18
10萬億窟窿!比恒大更坑的民企來了,曾力壓許家印,位居第一

10萬億窟窿!比恒大更坑的民企來了,曾力壓許家印,位居第一

孤單是寂寞的毒
2026-03-04 15:38:03
2026-03-26 05:03:00
薛定諤的BUG
薛定諤的BUG
有態度網友ytd
73文章數 0關注度
往期回顧 全部

科技要聞

紅極一時卻草草收場,Sora宣布正式關停

頭條要聞

伊朗:正在搜捕逃亡美軍

頭條要聞

伊朗:正在搜捕逃亡美軍

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰遺產分割復雜!是否立遺囑成關鍵

財經要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內8系旗艦+全線控底盤秀實力

態度原創

家居
藝術
旅游
游戲
軍事航空

家居要聞

輕奢堇天府 小資情調

藝術要聞

張雪峰走了,他公司所在的這棟樓高177.8米,耗資超10億!

旅游要聞

“女王駕到” 上海溫室花園高山杜鵑展開幕,中外游客打卡點贊,Beautiful!Amazing!Fantastic!

PS6升級動力遭質疑!玩家或當“PS5釘子戶”

軍事要聞

伊朗重申非交戰國家船只可安全通過霍爾木茲海峽

無障礙瀏覽 進入關懷版