Более 250 тыс. потенциальных проблем выявлено в рабочих процессах GitHub Actions
Специалисты Kaspersky GReAT проанализировали более 130 тысяч CI/CD-конвейеров в 30 тысячах наиболее популярных репозиториев GitHub на предмет ошибок конфигурации. В ходе проверки было обнаружено свыше 250 тысяч потенциальных проблем безопасности в рабочих процессах GitHub Actions. Как сообщили SecPost в компании, только в 10% проверенных репозиториев риски не были выявлены.
Согласно классификации «Лаборатории Касперского», 59,8% найденных ошибок отнесены к низкому уровню риска, 39,8% — к среднему, и 0,4% — к высокому. Наиболее распространенными недостатками стали неявно заданные или избыточные права доступа, отсутствие фиксации версий компонентов и настроек уровня рабочего процесса. Реже встречались раскрытие секретов верхнего уровня, потенциально опасные условия выполнения и небезопасная обработка внешних данных.
В восьми из 200 репозиториев с ошибками высокого риска были найдены критические проблемы, способные привести к компрометации цепочки поставок. Эти репозитории используются в различных сценариях, включая интеграцию ИИ в корпоративные среды, сервисы разработки и инструменты тестирования безопасности.
В компании напоминают, что компоненты с открытым кодом создают скрытые векторы для атак на цепочки поставок. В качестве примера приводится атака Mini Shai-Hulud группы TeamPCP в мае 2026 года на экосистемы npm и PyPI, в результате которой были скомпрометированы более 170 пакетов. Основным вектором атаки стала цепочка уязвимостей в сборочном конвейере GitHub Actions.
Отмечается, что пользователи Kaspersky Container Security могут выявлять риски при сканировании репозиториев GitHub через встраивание сканера в CI/CD или в автономном режиме.
