Lobsters | 📄 原文链接 | 2026-08-11 收录

GitHub Actions 需要 OIDC 受众约束:跨服务横向移动的隐患

来源:blog.yossarian.net — 2026-08-10

📋 概述

GitHub Actions 通过 OpenID Connect(OIDC)为工作流提供可验证的机器身份,让工作流无需 GitHub 逐项预授权即可与第三方服务联合,这正是 Trusted Publishing 与 Sigstore 的底层机制。但作者指出 GitHub 暴露 OIDC 令牌的机制存在显著弱点:缺少受众(audience)约束,使攻击者能更容易在那些使用独立 OIDC 工作流的服务之间横向迁移,且风险会随时间累积。他建议 GitHub 用较小的语法改动让用户表达受众约束,尽管后端实现可能并不简单。

🔑 核心要点

💡 金句

最直接的安全实践,往往藏在一个看似微小的语法开关背后。
← 返回 Lobsters 首页