GitHub renforce la sécurité de npm et Actions contre les menaces de chaîne d'approvisionne

Les attaques contre la chaîne d'approvisionnement open source s'intensifient. Au cours de l'année écoulée, les pirates ont exploité à plusieurs reprises les failles des dépôts de paquets et des pipelines CI/CD pour pousser des logiciels malveillants dans des centaines de projets simultanément, souvent en volant des identifiants pour propager davantage leurs attaques. Pour contrer cette menace, GitHub met en place des mesures de sécurité en couches sur npm et GitHub Actions, conçues pour bloquer les vecteurs d'attaque les plus courants avant qu'ils ne s'amplifient.
Verrouiller les comptes des mainteneurs
Un point d'entrée persistant réside dans les campagnes de phishing qui compromettent les comptes des mainteneurs. Dès ce mois-ci, npm place les comptes à fort impact en mode lecture seule pendant 72 heures dès qu'un changement d'e-mail ou l'utilisation de codes de récupération est détecté, offrant ainsi aux mainteneurs le temps de reprendre le contrôle avant qu'un pirate ne puisse publier des paquets malveillants. Les « pwn requests », un autre vecteur privilégié, abusent des workflows GitHub Actions qui se déclenchent sur des demandes de tirage (pull requests) non fiables issues de forks. GitHub déploie désormais des paramètres plus sûrs par défaut : actions/checkout n'extraira plus automatiquement le code des forks dans les déclencheurs risqués, sauf si une option explicite est activée après révision. Les anciennes versions de l'action reçoivent également des correctifs pour combler la même faille.
Leviers de politique pour la gouvernance CI/CD
Au-delà des paramètres par défaut, GitHub ajoute des contrôles au niveau des entreprises, des organisations et des dépôts pour restreindre qui – ou quoi – peut déclencher des workflows. Les équipes peuvent désormais définir des politiques limitant l'exécution des workflows aux contributeurs approuvés ou à des types de déclencheurs spécifiques, réduisant ainsi la surface d'attaque disponible pour les acteurs malveillants. Ces contrôles granulaires complètent les paramètres par défaut plus sûrs, offrant aux organisations un moyen d'appliquer le principe de moindre privilège, même lorsque des workflows personnalisés sont nécessaires.
Pourquoi ces mesures comptent
Ces changements ciblent directement les deux techniques de compromission initiale les plus fréquentes lors des attaques récentes contre la chaîne d'approvisionnement : la prise de contrôle de comptes de mainteneurs et l'utilisation de déclencheurs CI non fiables. En ralentissant l'exploitation abusive des comptes et en rendant les comportements risqués des workflows optionnels plutôt qu'automatiques, GitHub augmente les coûts pour les attaquants tout en offrant aux mainteneurs et aux équipes de sécurité davantage de temps pour réagir. Pour les organisations dépendant de dépôts publics et de pipelines CI, ces modifications favorisent une défense proactive sans nécessiter de refonte complète des processus existants.
Source : GitHub Blog. Synthèse éditoriale assistée par IA — TechnoExpress.

