ソフトウェア開発者が広く使う共有サイト「GitHub」で、パスワードやアクセス用の鍵といった認証情報を盗み出す細工を施した「ワークフロー」が、数万規模のリポジトリ(プロジェクトの保管場所)に仕込まれていたと、海外メディアのThe Hacker Newsが報じています。
何が起きたのか
GitHub Actionsは、コードを更新したときにテストや公開作業を自動で行ってくれる仕組みです。ワークフローとは、その「自動作業の手順書」にあたるファイルのこと。報道の見出しによれば、この手順書に認証情報を外部へ送るような処理が紛れ込まされ、非常に多くのリポジトリに植え付けられたとされています。なお、侵入の経路や被害を受けた組織の詳細などは、現時点で私たちが確認できた範囲では十分に明らかになっていません。
なぜ危険なのか
自動化の手順書は、公開用の鍵やクラウドの利用権限など、強い権限を持つ情報に触れられる場所です。ここに細工をされると、開発者が気づかないうちに鍵が盗まれ、そこから別のサービスやソフトの配布経路へ被害が広がるおそれがあります。ソフトのセキュリティホールを突くのではなく、開発の「裏方の仕組み」を悪用する点が特徴です。
私たちが取るべき対策
GitHubを使っている開発者や組織は、自分のリポジトリのワークフローファイルに身に覚えのない変更がないかを確認してください。あわせて、保管している鍵やトークンの権限を必要最小限にし、少しでも不審な点があれば再発行(ローテーション)するのが基本です。一般の利用者が直接影響を受ける話ではありませんが、こうした事案はやがて、利用しているアプリやサービスの安全性に響いてくることがあります。