Bezpečnostní výzkumníci odhalili přes 300 zneužitelných chyb v CI/CD procesech napříč 30 000 repozitáři. Špatná konfigurace automatizovaných pipelinek otevírá dveře k falšování kódu, krádežím hesel a útokům na celý dodavatelský řetězec.
Nová zpráva od společnosti Novee Security upozorňuje na alarmující stav zabezpečení CI/CD pipelinek. Analýza tisíců veřejných repozitářů na GitHubu, včetně těch patřících velkým a známým projektům, odhalila stovky kritických zranitelností.
Problémem nejsou samotné nástroje jako GitHub Actions, ale jejich chybná konfigurace. Ta útočníkům umožňuje provádět sofistikované útoky, které je obtížné odhalit. Nejde o teoretické hrozby, ale o konkrétní a zneužitelné cesty.
Mezi nejzávažnější rizika patří falšování schvalovacích procesů (code review), vkládání škodlivého kódu přímo do produkčních buildů nebo krádeže citlivých údajů a přístupových tokenů, které jsou v pipeline často uloženy.
Tyto útoky mohou vést ke kompromitaci celé aplikace a následně i k útokům na dodavatelský řetězec (supply-chain attack), kdy se škodlivý kód dostane k zákazníkům a partnerům firmy. Zpráva tak slouží jako důrazné varování pro všechny DevOps a platformové týmy.
Náš pohled
Tato zpráva je studenou sprchou pro každého, kdo si myslí, že funkční CI/CD pipeline je automaticky bezpečná. Analýza se sice zaměřila na veřejné repozitáře, ale je naivní se domnívat, že v soukromých firemních projektech je situace dramaticky lepší. Právě naopak, interní systémy často podléhají menší kontrole. Pro české firmy to znamená jediné: **je nutné provést okamžitý audit vašich CI/CD procesů**. Nejde jen o skenování zranitelností v kódu, ale o revizi logiky a oprávnění samotných automatizačních workflow. Zkontrolujte, jaké události mohou spouštět kritické procesy, jaká oprávnění mají dočasné tokeny a zda nemůže externí pull request otrávit vaši cache. Berte to jako nutnou provozní hygienu, ne jako jednorázový projekt. Bezpečnost pipeline je stejně důležitá jako bezpečnost samotné aplikace.