GitHub 如何阻断 npm 和 GitHub Actions 供应链攻击
Disrupting supply chain attacks on NPM and GitHub Actions

过去一年,针对 npm 和 GitHub Actions 的供应链攻击频发,攻击者利用仓库和 CI/CD 系统的弱点迅速传播恶意软件并窃取凭证。我们近期推出了一系列关键更新来直接打断这些攻击链条:为高影响力 npm 账户增加预防性保护,修改 GitHub Actions 的默认行为以阻止不信任代码的执行,并引入 npm 的 staged publishing 机制。此外,通过支持 CircleCI 的 trusted publishing 和 Actions 网络防火墙预览功能,我们致力于从源头移除长期凭证并监控异常流量。这些措施旨在通过默认安全设置,切断从初始入侵到凭证窃取再到恶意软件传播的完整路径,为开源生态构建更坚固的防线。
供应链攻击将多个弱点串联在一起,没有任何单一的安全能力能够阻止它们。