中文

四面埋伏:理解开源软件 CI/CD 流水线中的安全威胁

密码学与安全 2024-02-01 v1

摘要

持续集成和持续部署 (CI/CD) 流水线被广泛采用于 Internet 托管平台上,例如 GitHub。随着其普及,CI/CD 流水线面临着各种安全威胁。然而,当前的 CI/CD 流水线存在恶意代码和严重的漏洞。更糟糕的是,人们尚未充分认识到其攻击面及相应的影响。因此,在本文中,我们进行了大规模测量和系统分析,以揭示 CI/CD 流水线的攻击面并量化其安全影响。具体而言,在测量方面,我们收集了 320,000 多个配置了 CI/CD 流水线的 GitHub 仓库数据集,并构建了一个分析工具来解析 CI/CD 流水线并提取安全关键用法。此外,当前的 CI/CD 生态系统严重依赖于几个核心脚本,这可能导致单点故障。而 CI/CD 流水线包含敏感信息/操作,使其成为攻击者的首选目标。受测量结果的启发,我们抽象了针对 CI/CD 流水线的威胁模型和攻击方法,随后对攻击面、攻击策略及相应影响进行了系统分析。我们进一步在真实世界的 CI/CD 环境中开展了五个攻击的案例研究,以验证所揭示的攻击面。最后,我们给出了减轻 CI/CD 脚本攻击的建议,包括保护 CI/CD 配置、保护 CI/CD 脚本以及改进 CI/CD 基础设施。

关键词

引用

@article{arxiv.2401.17606,
  title  = {Ambush from All Sides: Understanding Security Threats in Open-Source Software CI/CD Pipelines},
  author = {Ziyue Pan and Wenbo Shen and Xingkai Wang and Yutian Yang and Rui Chang and Yao Liu and Chengwei Liu and Yang Liu and Kui Ren},
  journal= {arXiv preprint arXiv:2401.17606},
  year   = {2024}
}