开源漏洞扫描器Trivy在一个月内第二次遭受攻击,恶意软件窃取了敏感的CI/CD机密信息。攻击者强制推送了75个版本标签,将其修改为恶意载荷,有效地将可信版本引用转变为信息窃取器的分发机制。载荷在GitHub Actions运行器中执行,旨在提取SSH密钥、云服务凭证、数据库、Git配置等敏感开发者机密。
Go库维护者Filippo Valsorda呼吁开发者关闭GitHub的Dependabot工具,认为其误报问题会导致"警报疲劳"从而降低安全性。Valsorda曾负责Google的Go安全团队,目前维护Go标准库的加密包。他发布一个安全修复后,Dependabot对未受影响的代码库开启了数千个拉取请求,并生成了"无意义的CVSS评分"。他批评该工具只检查依赖关系是否存在,而不验证受影响的函数是否真正被使用,建议使用govulncheck等静态分析工具替代。