GitHub Actions 需要 OIDC 受众约束:跨服务横向移动的隐患
来源:blog.yossarian.net — 2026-08-10
📋 概述
GitHub Actions 通过 OpenID Connect(OIDC)为工作流提供可验证的机器身份,让工作流无需 GitHub 逐项预授权即可与第三方服务联合,这正是 Trusted Publishing 与 Sigstore 的底层机制。但作者指出 GitHub 暴露 OIDC 令牌的机制存在显著弱点:缺少受众(audience)约束,使攻击者能更容易在那些使用独立 OIDC 工作流的服务之间横向迁移,且风险会随时间累积。他建议 GitHub 用较小的语法改动让用户表达受众约束,尽管后端实现可能并不简单。
🔑 核心要点
- OIDC 让 GitHub Actions 工作流能以可验证机器身份与外部服务联合,是 Trusted Publishing 与 Sigstore 签名的基石。
- 核心弱点在于工作流获取的 OIDC 令牌缺少受众约束,攻击者可用一个失陷工作流在多个服务间横向迁移。
- 作者认为这是会随时间日益严重的安全风险,而非仅当下的一次性缺陷。
- 他呼吁 GitHub 允许端到端用户表达受众约束,通过相对较小的语法改动实现。
- 虽前端语法改动看起来小,但作者坦言其后端(验证与签发)含义很可能不平凡。
💡 金句
最直接的安全实践,往往藏在一个看似微小的语法开关背后。
👍 0
👎 0
← 返回 Lobsters 首页