github actions безопасность

  1. Сергей Попов

    Статья Атака на цепочку поставок GitHub: разбор кампании Megalodon и защита CI/CD-пайплайнов

    Дисклеймер: Кампания "Megalodon" описана на основе публикаций StepSecurity и SafeDep, которые на момент написания не были независимо верифицированы и не подтверждены NVD, CISA или иными авторитетными источниками. Все IoC (IP-адреса, email, SHA коммитов, названия затронутых организаций, даты...
  2. Сергей Попов

    Статья Атаки на agentic AI пайплайны: как публичный GitHub issue захватывает workflow организации

    В 2025-2026 годах описан класс атак на AI-агентов в GitHub Actions: вредоносный комментарий в pull request заставлял агентов - Copilot, Gemini CLI, Claude Code - сливать secrets, включая API-ключи и GITHUB_TOKEN, прямо в публичные логи workflow. Ноль взаимодействия от мейнтейнера, ноль...
  3. Сергей Попов

    Статья Инъекция промптов в GitHub Actions: анатомия Agentic Workflow Injection

    Два независимых исследования - JAW и TaintAWI [препринты; venue и arXiv ID не верифицированы] - просканировали более 13 тысяч агентских workflow в GitHub Actions. Если их результаты подтвердятся, threat model для CI/CD-пайплайнов придётся серьёзно пересматривать. По заявлениям команды TaintAWI...