#CI/CD
28 篇文章
TechLab 所有關於「CI/CD」嘅文章、評測同教學,由最新排起。
Tech NewsGitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級
GitLab 剛修補嚴重 GraphQL 漏洞 CVE-2026-19478,watchTowr 隨即話蜜罐捕捉到利用嘗試。自行託管 GitLab CE/EE 嘅團隊要核對版本同盡快升級;未能即時處理,就要暫時收窄 GraphQL 對外存取,再翻查 project、帳戶同權限改動。
Tech NewsGitHub 近八小時故障點樣由容量盲點滾大,開發團隊要預備咩後路
GitHub 8 月 17 日故障維持 7 小時 47 分鐘,源頭係 autoscaling 冇監察 Istio sidecar 嘅真正上限,後續 retry 又不斷加重負載。今次提醒用 GitHub Actions、API 同 coding agents 嘅團隊,要預先定好邊啲工作可以暫停、排隊或者轉行後備路線。
Tech NewsGitHub 四個月 commit 倍增:AI coding agent 點樣推高平台壓力
GitHub 每月 commit 由 4 月嘅 14 億升到 8 月嘅 29 億,8 月 17 日流量高峰更觸發長達 7 小時 47 分鐘嘅故障。AI coding agent 明顯改變緊平台負載,不過單次事故嘅直接成因,其實仲涉及錯誤擴展設定、網絡飽和同 retry storm。
Tech NewsCloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agent
Cloudflare 公開 CI SDK,畀開發者用 TypeScript 編排 build、檢查、測試同部署,再交畀 Workflows 同 Sandbox 執行。寫法靈活過純 YAML,亦幾啱 AI coding agent,不過 Artifacts 仲係 closed beta,成本、穩定性同保密設定都要逐項計清楚。
Tech NewsGoogle ADK repository 權限穿透:低權限 bot 點借身份改 PR
Pillar Security 喺 Google ADK for Python repository 發現多代理權限穿透風險。攻擊者可喺 PR 或 issue 埋 prompt injection,借低權限 agent 嘅 collaborator 身份觸發高權限自動化,繼而接觸 token、敏感資料同 PR 寫入功能。Google 已移除相關 workflow。
Tech News一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解
公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。
Tech NewsChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨
ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。
Tech NewsTeamCity 漏洞已有人攻擊:自架 server 而家要點修補
CISA 已確認 TeamCity 漏洞 CVE-2026-63077 遭人利用。只要攻擊者接觸到自架 server,就可能毋須登入執行系統指令,繼而摸到 source code、憑證、build artifacts 同部署流程。JetBrains 已推出兩個修正版,舊系統亦有修補 plugin。
Tech NewsTeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取
TeamCity On-Premises 爆出 CVSS 9.8 重大漏洞,攻擊者只要接觸到 server 嘅 HTTP(S) 介面,就可能繞過登入驗證執行系統指令。JetBrains 已推出兩個修補版本,未能升級嘅舊版亦有專用 security patch plugin。
Tech NewsChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token
ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。
Tech NewsNuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單
NuGet.org 由 8 月 17 日起會將新 API key 上限縮到 30 日,舊 key 就喺 11 月 1 日一律失效。用 GitHub Actions 嘅團隊可以轉 Trusted Publishing;Azure DevOps 就要先分清發佈去 NuGet.org 定 Azure Artifacts,再安排換 key。
Tech Newskeyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南
keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。
Tech Newskeyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜
keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。
Tech NewsAsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行
AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。
Tech Newsnpm 收緊免 2FA token:自動發布要點揀 OIDC 定人手批准
npm 已限制可略過 2FA 嘅 granular access token 管理帳戶、套件同團隊;直接發布暫時仲用得,但官方目標係 2027 年 1 月再收緊。用 token 自動出 package 嘅團隊,而家要揀 OIDC 全自動發布,或者加一道 2FA 人手批准。
Tech News冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD
axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。
Tech NewsPyPI 舊 release 過 14 日唔再收檔,Python 發布流程要點改
PyPI 收緊套件發布規則,release 建立超過 14 日後,維護者唔可以再補 wheel、source distribution 或其他檔案。改動會影響延遲支援新版 Python 同新平台嘅項目,亦堵住憑證失守後向穩定舊版加惡意檔案嘅缺口。
Tech NewsPyPI 收緊舊版套件補檔窗口:推出 14 日後要開新版本再發 wheel
PyPI 而家會拒絕向推出超過 14 日嘅套件版本加入新檔案,堵住攻擊者利用外洩 token 污染舊版嘅可能。新限制亦會改變 maintainer 補 wheel、支援新版 Python 同設計 CI 發佈流程嘅做法。
Tech NewsAI agent 接手寫 code:團隊點重整 spec、review 同 CI/CD
AI coding agent 已經可以包辦生成、測試同除錯,不過 code 出得快,review、安全檢查同責任分工亦更易塞車。團隊要拆細 spec、設獨立驗收條件、收窄 agent 權限,再用交付品質衡量成效。
Tech NewsCisco Antares 本機掃程式碼夠實用?細模型可縮窄範圍,漏洞判斷仍要靠人
Cisco 推出專攻漏洞定位嘅 Antares 細模型,可以留喺公司內網搜尋大型程式碼庫,減少敏感原始碼外流同雲端推理開支。不過官方 benchmark 顯示,現階段漏報同錯報都相當明顯,較適合幫資安人員排查可疑檔案,未夠資格獨力把守 CI/CD。
Tech News裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets
Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。
Tech Newsnpm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查
npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。
Tech NewsCISA 都中招:公開 GitHub secrets 點樣拖慢事件應變
CISA 五月因 contractor 個人 GitHub repo 外洩 credentials,要即場補 GitHub/Cloud playbook。呢件事對公司 IT 同開發團隊嘅提醒好實際:repo 收得返只係第一步,credential rotation、最小權限同 reporting channel 先要平日練熟。
Tech News自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶
iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。