摘要 / 我的正文
GitHub于2026年7月28日发布博客,详细介绍了过去几个月在npm和GitHub Actions中实施的多项安全更新,旨在破坏供应链攻击技术并限制其影响。近年来,供应链攻击通过利用包仓库和CI/CD系统的漏洞,快速向数百个开源项目传播恶意软件,以窃取凭证并进行后续利用。GitHub此前已在2025年9月、12月及2026年3月发布相关安全计划,本次更新聚焦于具体防护措施的落地。针对初始入侵阶段,npm对高影响账户实施预防性保护,当账户更改邮箱或使用2FA恢复码时,将进入72小时只读模式,为维护者提供账户恢复时间;GitHub Actions改进了actions/checkout的默认行为,防止在常见漏洞触发场景中从分支检出不可信代码,除非明确选择退出;同时新增工作流触发控制,允许在企业、组织或仓库级别设置谁可触发工作流及允许的触发类型,并对不可信触发设置只读Actions缓存,防止攻击者通过缓存投毒升级权限。在凭证窃取阶段,npm的可信发布功能新增对CircleCI的支持,帮助用户移除CI/CD管道中的长期凭证;GitHub Actions网络防火墙进入技术预览阶段,记录工作流的所有出站网络流量,以便检测异常行为。在攻击传播阶段,npm推出分阶段发布功能,已发布包需额外审批和2FA认证才能完成发布;npm v12将默认禁用安装时脚本,并阻止通过git或远程URL依赖,用户可手动批准特定脚本;Dependabot版本更新引入默认3天包冷却期,等待版本发布至少3天后才创建拉取请求,安全更新不受影响。此外,GitHub还提供了事件响应工具,包括企业级自助凭证吊销功能及扩展的凭证吊销API支持,可快速撤销泄露的个人访问令牌、OAuth及应用令牌。GitHub表示将持续优先推进产品默认安全设置,以保障开源生态系统的安全、可持续性和成功。
关键要点
一句话结论
(可由AI生成:一句话讲清这条新闻对你意味着什么)
可借鉴点
(可由AI生成:这条新闻能迁移到哪些业务/审查/写作场景)
证据锚点
(如:判决法院/案号/专利号/关键时间点)
后续跟踪
(如:上诉进展/和解条款/监管动作/同类案件)
证据与引用
原文链接:https://github.blog/security/supply-chain-security/disrupting-supply-chain-attacks-on-npm-and-github-actions/
来源:GitHub Blog
原文时间:2026-07-28 16:00:00 抓取:2026-07-28 17:14:20
来源:GitHub Blog
原文时间:2026-07-28 16:00:00 抓取:2026-07-28 17:14:20