TAG

#GitHub Actions

7 篇文章

TechLab 所有關於「GitHub Actions」嘅文章、評測同教學,由最新排起。

GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升Tech News

GitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升

GitHub Copilot code review 而家正式分成 Lite 同 Balanced 兩級。小修正可以用 Lite 快手審查,複雜邏輯、資安程式碼同跨服務改動就交畀較深入嘅模型,不過 AI credits 同 GitHub Actions minutes 都會用多啲,團隊要自己定好邊類 PR 值得加碼。

1 個月前
一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解Tech News

一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解

公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。

1 個月前
NuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單Tech News

NuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單

NuGet.org 由 8 月 17 日起會將新 API key 上限縮到 30 日,舊 key 就喺 11 月 1 日一律失效。用 GitHub Actions 嘅團隊可以轉 Trusted Publishing;Azure DevOps 就要先分清發佈去 NuGet.org 定 Azure Artifacts,再安排換 key。

1 個月前
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

1 個月前
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

1 個月前
AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守Tech News

AsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守

AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。

1 個月前
裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secretsTech News

裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets

Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。

2 個月前