dev.to | 📄 原文链接 | 2026-09-09 收录

Docker 安全速递·第六期:让蠕虫等五天,再喝口 SIP

来源:dev.to — 2026-09-08

📋 概述

Docker Security Dispatch 第六期复盘 2026 年 8 月:一场带着「完美文书」的蠕虫。8 月 28 日攻击者借项目真实的 GitHub Actions 工作流发布了十版恶意的 @7nohe/openapi-react-query-codegen——任何 GitHub 用户都能在 PR 上评论触发 npm publish,工作流随即 checkout 该 fork 的代码、安装并以 id-token: write 运行,于是未授权的 fork 代码进入可信工作流、经 OIDC 向 npm 认证并发布了恶意包,产出的 provenance 还合法地指向真实仓库与可信工作流。作者的应对是把恶意软件「冷处理」五天,再执行 SIP(Security Immediate Plan)五项即时控制。

🔑 核心要点

💡 金句

Knowing where software came from is not the same as knowing it is safe.
← 返回 dev.to 首页