Bilan 2024/2025 des compromissions open source : phishing, handoff de contrĂŽle et GitHub Actions en cause
Source: filippo.io (Filippo Valsorda). Lâauteur analyse les compromissions de la chaĂźne dâapprovisionnement open source sur 2024/2025, en recensant des cas concrets et en les classant par causes racines afin dâidentifier des mitigations actionnables pour les mainteneurs. Principales causes identifiĂ©es: phishing (le vecteur le plus frĂ©quent, y compris contre 2FA TOTP), control handoff (transfert dâaccĂšs/contrĂŽle Ă un acteur malveillant), et dĂ©clencheurs GitHub Actions privilĂ©giĂ©s comme pull_request_target et certains issue_comment conduisant Ă des injections shell. Les jetons Ă longue durĂ©e de vie (exfiltration et rĂ©utilisation), lâusurpation de Dependabot, la rĂ©surrection de domaines/identifiants, et des facteurs aggravants (tags dâActions mutables, scripts post-install npm, permissions CI en Ă©criture, artefacts non reproductibles, configuration CI par branche) reviennent rĂ©guliĂšrement. ...