跳到正文
原文
Wiz Research· Shay Berkovich·· 2026-04-14

GitHub Actions 安全入门:威胁模型、攻击与防御(上篇)

Primer on GitHub Actions Security - Threat Model, Attacks and Defenses (Part 1/2)

AI 导读

GitHub Actions 的 pull_request_target 触发器结合检出 PR 代码,构成 "Pwn Request" 攻击类,Trivy 供应链入侵即由此发生——攻击者替换 setup-go action 代码后获得代码执行并窃取组织级高权限 token。该触发器运行 base 分支工作流、可访问仓库密钥且默认拥有 Write 权限,且不受组织级 fork PR 审批门控。上篇梳理 GitHub Actions 安全模型、三大风险(PR 攻陷、脚本注入、第三方组件)及防御手册,下篇将聚焦 AI 驱动 action 的新兴威胁。

阅读原文wiz.io