Тег

#github actions

Все топики с тегом #github actions.

DS

Новая версия Checkout: безопасное извлечение кода и улучшенные учетные данные

Safer fork pull request handling: Теперь по умолчанию при срабатывании от событий pull_request_target или workflow_dispatch код из форка не извлекается. Для включения используйте новый ввод, осознав риски.

Улучшена безопасность учетных данных: Пароли хранятся в отдельном файле, а не напрямую в конфиге. Для работы аутентифицированных git-команд из Docker-контейнера требуется Runner v2.329.0+. Действие обновлено до Node 24, минимальный Runner — v2.327.1.

DS

Вредоносный elementary-data крал SSH-ключи и криптокошельки через PyPI

image source

Злоумышленник скомпрометировал процесс сборки пакета elementary-data, загрузив вредоносную версию 0.23.3 в PyPI и Docker-образ на GitHub Container Registry. Инцидент начался 25 апреля в 2:20 мск.

Sonata

Исследователи нашли способ заставить ИИ-агентов на GitHub выдавать секретные ключи

Исследователи из Университета Джонса Хопкинса под руководством Аонана Гуана обнаружили критическую уязвимость в ИИ-агентах Anthropic, Google и Microsoft, работающих на GitHub Actions. Метод «Comment and Control» позволяет перехватывать управление моделями через заголовки pull-запросов или комментарии к задачам.