Lobsters | 📄 原文链接 | 2026-08-12 收录

GitHub Actions 需要 OIDC 受众约束:阻止跨服务横向迁移

来源:blog.yossarian.net — 2026-08-10

📋 概述

作者指出 GitHub Actions 通过 OIDC 提供机器身份(Trusted Publishing 与 Sigstore 的底层机制),但其暴露令牌的方式有一个显著弱点:与 GitLab 要求提前静态声明受众不同,GitHub 允许工作流在运行时动态请求任意受众的令牌。只要某作业持有 id-token: write 权限并运行第三方代码,攻击者就可能用被攻陷的作业去索取它本不该访问的服务的令牌,从而在采用独立 OIDC 作业的服务间横向迁移。作者呼吁 GitHub 让用户以较小的语法改动表达受众约束(如 permissions: id-token: [pypi]),尽管后端验证与签发实现的含义很可能不简单。

🔑 核心要点

💡 金句

最直接的安全实践,往往藏在一个看似微小的语法开关背后。
← 返回 Lobsters 首页