Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub Eylemlerinde Yapay Zehirlenme, Yazılım İşlem Hatları Yoluyla Kötü Amaçlı Yazılımları İçe Aktarıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub Eylemlerinde Yapay Zehirlenme, Yazılım İşlem Hatları Yoluyla Kötü Amaçlı Yazılımları İçe Aktarıyor

GenelSiber Güvenlik

GitHub Eylemlerinde Yapay Zehirlenme, Yazılım İşlem Hatları Yoluyla Kötü Amaçlı Yazılımları İçe Aktarıyor

teknomers
Son güncelleme: 2 Aralık 2022 07:40
teknomers
Paylaş
Paylaş


Contents
  • Yazılım Tedarik Zincirinin Güvenliğe İhtiyacı Var
  • Mantıklı, Ama Savunmasız

Değişiklikleri GitHub’daki bir açık kaynak havuzuna gönderen bir saldırgan, bir bileşenin en son sürümünü içeren aşağı akışlı yazılım projelerinin güncellemeleri kötü amaçlı kodla derlemesine neden olabilir.

Bu, yazılım tedarik zinciri güvenlik firması Legit Security’ye göre, 1 Aralık’ta yayınlanan bir danışma belgesinde, bu “yapı zehirlenmesi” zayıflığının, geliştirme ardışık düzenlerini otomatikleştirmeye yönelik bir hizmet olan GitHub Actions’ı kullanan yazılım projelerini, oluşturma sürecini tetikleyerek etkileyebileceğini söyledi. yazılım bağımlılığında bir değişiklik algılandı.

Güvenlik açığı teorik değil: Legit Security, Rust’ı yöneten projeye yönelik bir saldırıyı simüle ederek, şirketin danışma belgesinde belirttiğine göre, popüler GCC yazılım kitaplığının özelleştirilmiş – ve kötü amaçlı – bir sürümünü kullanarak projenin yeniden derlenmesine neden oldu.

Legit Security’nin baş teknoloji sorumlusu Liav Caspi, bakımcıların genellikle kodu kendileri gerçekten analiz etmeden önce katkıda bulunan kod üzerinde testler yaptıklarından, sorunun büyük olasılıkla çok sayıda açık kaynak projesini etkilediğini söylüyor.

“Bugün yaygın bir model” diyor. “Bugün pek çok açık kaynak projesi, bir değişiklik isteği üzerine, isteği doğrulamak için bir dizi test yürütüyor çünkü bakımcı önce kodu gözden geçirmek istemiyor. Bunun yerine, otomatik olarak testler yürütüyor.”

Saldırı, GitHub Eylemleri aracılığıyla otomatik derleme sürecinden yararlanır. Legit Security, Rust programlama dili söz konusu olduğunda, savunmasız kalıbın bir saldırganın geliştirme hattının bir parçası olarak ayrıcalıklı bir şekilde kod yürütmesine, depo sırlarını çalmasına ve potansiyel olarak kodu kurcalamasına izin verebileceğini söyledi.

Şirket, “Basitçe söylemek gerekirse: savunmasız bir iş akışında, herhangi bir GitHub kullanıcısı bir eser oluşturan bir çatal oluşturabilir” dedi. tavsiyesinde belirtilen. “Ardından bu yapıtı orijinal depo oluşturma sürecine enjekte edin ve çıktısını değiştirin. Bu, derleme çıktısının bir saldırgan tarafından değiştirildiği yazılım tedarik zinciri saldırısının başka bir biçimidir.”

Güvenlik açığı, CodeCov’u ve şirketin yazılımı aracılığıyla alt müşterilerini hedef alan kötü amaçlı yazılım ekleme saldırısına benzer bir saldırıyı etkinleştirir.

“[T]İş akışı yapıları arası iletişim için yerel GitHub uygulamasının olmaması, birçok projenin ve GitHub Actions topluluğunun iş akışı arası iletişim için güvensiz çözümler geliştirmesine yol açtı ve bu tehdidi oldukça yaygın hale getirdi.”

Legit Security, GitHub’ın sorunu doğruladığını ve bilgi için bir ödül ödediğini, Rust’ın ise savunmasız boru hattını düzelttiğini belirtti.

GitHub yapı zehirlenmesi
Kaynak: Yasal Güvenlik

Yazılım Tedarik Zincirinin Güvenliğe İhtiyacı Var

Güvenlik açığı, yazılım tedarik zincirlerini etkileyen en son güvenlik sorunudur. Endüstri ve devlet kurumları, açık kaynaklı yazılımların ve bir hizmet olarak sağlanan yazılımların güvenliğini artırmaya giderek daha fazla çaba göstermektedir.

Örneğin, Mayıs 2021’de Biden yönetimi, diğer gerekliliklerin yanı sıra hükümetin satın aldığı tüm yazılımlar için temel güvenlik standartlarını zorunlu kılmasını zorunlu kılan federal bir kural olan Ulusun Siber Güvenliğini İyileştirmeye ilişkin yürütme emrini yayınladı. Özel sektör tarafında, Google ve Microsoft, ortalama bir uygulamanın kod tabanının dörtte üçünden fazlasını oluşturan kodu sağlayan açık kaynak ekosisteminde güvenliği desteklemek için milyarlarca dolar taahhüt etti.

Mantıklı, Ama Savunmasız

Güvenlik sorunu, mantık sorunları olarak bilinen, izinlerle ilgili sorunları, çatallı depoların bir ardışık düzene eklenme olasılığını ve çatallı ve temel depolar arasında ayrım eksikliğini içeren, bulunması zor bir sorun sınıfına aittir.

Yazılım projeleri, kod gönderimlerini bakımcılara iletmeden önce kontrol etmek için genellikle otomatik komut dizileri kullandığından, çekme istekleri, herhangi bir insan kötü amaçlı kod olup olmadığını kontrol etmeden önce otomasyon yoluyla yürütülecektir. Otomasyon zaman kazandırırken, saldırganların ardışık düzene kötü amaçlı kod eklemesinin bir yolu olarak düşünülmelidir.

Caspi, “Açık kaynak geliştirme yaptığınızda, sorun daha büyük çünkü dünyadaki herkesin katkısını kabul ediyorsunuz” diyor. “Güvenemeyeceğiniz şeyler yapıyorsunuz.”

GitHub sorunu kabul etti ve dış ortak çalışanlardan gelen gönderimlerin otomatik olarak Actions ardışık düzenine eklenmesini engelleme yollarını genişletti. Şirket GetArtifact ve ListArtifacts API’lerini güncelledi bir yapıya güvenilip güvenilemeyeceğini belirlemeye yardımcı olacak daha fazla bilgi sağlamak amacıyla.

Caspi, “Rust projesinin yaptığı gibi bir şey yapan – üçüncü bir tarafın girdilerine güvenen – o zaman hala savunmasızdır” diyor. “Bu bir mantık sorunu. GitHub daha güvenli bir komut dosyası yazmayı kolaylaştırdı.”



siber-1

Kuzey Amerika’nın İlk Hidrojen Treni Çevre Dostu Ulaşımda Devrim Yaratıyor
AdBlock ve diğer reklam engelleyiciler, Ocak 2023’te Google Chrome’da çalışmayı bırakacak
Jack Dorsey ve Elon Musk’tan Fikri Mülkiyet Tartışmaları: AI, Patentler ve Yaratıcı Haklar
Swinfen Charitable Trust, UVA Health, Teletıp Yapay Zekası ve MITRE Güvenli Küresel Sağlık Teletıp Alanında İşbirliği Yapıyor
Messenger sohbet robotu Facebook şifrelerini çalmak için kötüye kullanıldı
ETİKETLENDİ:aktarıyorAmaçlıeylemlerindeGithubHATlarıiçeişlemKötüYapayYazılımYazılımlarıYoluylaZehirlenme
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Antik Bir Asteroit Çarpması Mars’ta Bir Megatsunamiye Neden Olabilir
Sonraki Makale Best Buy, Bose Noise Cancelling Headphones 700’de çok iyi bir anlaşma yaptı, ancak acele edin

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Qualcomm, 4 Milyar Dolara Modular’i Satın Alıyor: İşte Detaylar!
Genel
SK hynix, 29 milyar dolara kadar Nasdaq’ta tarihî bir halka arz yapacak
Donanım
Slate Auto’nun Radikal Derecede Basit Elektrikli Kamyonu 24,950 Dolar ile Başlıyor
Genel
Dino Teknolojilerinde Heyecan Verici Gelişmeler
Oyun
Slate Marka Otomatik Kamyonet 24,950 Dolardan Başlıyor
Liste
Rockstar’ın Kendi Geleneklerini İzlemesi Bekleniyor: GTA 6 İçin Gözler Yolda
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?