Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

Anthropic gjør Claude Opus 5 til ny toppmodell for agentarbeid • Falske AI-plugins stjal utviklernes API-nøkler • AI-agentpakker på npm ble kapret i 27 minutter • Beijing tvinger Meta til å reversere Manus-kjøp • Amazon-varsel forklarer Anthropic-sperren

GitHub Actions blir ny supply-chain-flate for AI-kode
CIOCISOCTOStyreGitHub ActionsCI/CDSoftware Supply ChainAI CodingKodeagenterDevSecOpsSecrets ManagementOIDCOpen SourceRisikostyringAI SecurityEnterprise AILeverandørstyring

GitHub Actions blir ny supply-chain-flate for AI-kode

JH
Joachim Høgby
26. juni 202626. juni 20265 min lesingKilde: Novee Security

Den nye supply-chain-risikoen ligger ikke bare i pakkene virksomheten laster ned. Den ligger i workflow-filene som bygger, tester, signerer og publiserer dem. Novee kaller funnklassen Cordyceps. Navnet er fargerikt. Problemet er helt praktisk.

Novee oppgir at selskapet skannet rundt 30.000 høyt profilerte repositorier på tvers av npm, PyPI, crates og Go-økosystemene. 654 repositorier ble flagget i skanningen. Mer enn 300 ble bekreftet som fullt utnyttbare, med angriperkontrollert kodekjøring, credential-tyveri eller supply-chain-kompromittering.

Funnene handler om GitHub Actions og CI/CD-workflows. Novee beskriver kommandoinjeksjon, ødelagt autentiseringslogikk, artifact poisoning og privilegieeskalering i workflow-kode. Selskapet sier at det fikk bekreftet rettelser hos blant annet Microsoft, Google, Apache, Cloudflare og Python Software Foundation.

Poenget er ikke at GitHub er sårbar. Poenget er at workflow-kode ofte behandles som konfigurasjon, selv om den kan kjøre shell-kommandoer, holde nøkler, autentisere mot skyer og publisere produksjonsartefakter.

YAML er kode med produksjonsrettigheter

Mange sikkerhetsprogrammer leter etter feil i applikasjonskode, avhengigheter og containere. Workflow-filer får mindre oppmerksomhet. Det er rart når man ser på hva de faktisk gjør. De bygger release-artefakter, kjører tester, publiserer pakker, skriver til registre, oppdaterer dokumentasjon og logger inn i skyplattformer.

Novee beskriver de farligste funnene som sammensatte kjeder. Et pull request fra en ubetrodd bruker kan starte en lavprivilegert workflow. Output fra denne kan flyte videre inn i en høyprivilegert workflow. Der kan en token autentisere mot en sky med svært brede rettigheter. Hvert trinn kan se moderat ut alene. Kjeden blir farlig fordi data krysser en tillitsgrense ingen har revidert.

Eksemplene er konkrete. I Microsofts Azure Sentinel fant Novee at en kommentar på et pull request kunne kjøre anonym angriperkode i Microsofts CI og stjele en ikke-utløpende GitHub App-nøkkel, ifølge rapporten. I Googles AI Agent Development Kit-samples kunne et pull request gi kontroll over tilknyttet Google Cloud-prosjekt med rollen owner. Apache Doris, Cloudflare Workers SDK og Python-prosjektet Black er blant andre eksempler i rapporten.

Noen funn var verre enn andre. Cloudflare-funnet ga ifølge Novee kodekjøring på CI-runnere, men ikke tilgang til produksjonshemmeligheter fra den inngangen. Likevel førte det til bred hardening. Det er slik moden sikkerhet bør se ut.

AI gjør feilmønsteret mer skalerbart

Novee peker spesielt på agentic coding. Det er viktig. AI-assistenter skriver stadig mer kode, inkludert CI/CD-oppsett. De kan kopiere mønstre fra eksisterende repositories, foreslå workflow-filer og lime inn shell-logikk som ser plausibel ut. Hvis treningsdata og eksempler inneholder usikre mønstre, kan de gjentas i stor skala.

Det betyr ikke at AI er årsaken til Cordyceps. Disse feilklassene har eksistert lenge. Men AI endrer produksjonstakten. En organisasjon kan nå generere mer workflow-kode, flere automasjoner og flere repo-endringer på kortere tid. Hvis review-prosessen ikke forstår CI/CD som angrepsflate, øker risikoen stille.

For CISO-er er dette en direkte styringssak. DevSecOps kan ikke bare handle om scanning av npm-pakker og container images. Kontrollene må også lese workflow-logikken, triggere, permissions, secrets, OIDC, artifacts og overganger mellom workflows.

Hva virksomheter bør gjøre

Start med å inventarisere CI/CD. Hvilke repos har workflows som kan trigges av pull requests, kommentarer, issues eller forkede branches? Hvilke workflows får write-rettigheter, skyroller eller tilgang til secrets? Hvilke artifacts fra ubetrodde kjøringer brukes senere av mer privilegerte jobber?

Stram inn standardrettigheter. GitHub Actions bør ikke ha brede write-permissions som default. Tokens bør være kortlivede, scoped og helst utstedt via OIDC med klare betingelser. Secrets bør ikke være tilgjengelige i jobs som kan påvirkes av ubetrodde bidragsytere.

Se spesielt på pull_request_target og workflow_run. Disse mekanismene kan være nyttige, men er også klassiske steder der ubetrodd input får for mye autoritet. Hvis en workflow må håndtere eksterne bidrag, bør den gjøre det med lavest mulig rettigheter og uten tilgang til produksjonshemmeligheter.

Be også AI-verktøyene om å forklare sikkerhetsmodellen når de lager workflow-kode. En agent som foreslår en GitHub Actions-fil bør kunne beskrive triggere, permissions, secret-tilgang og trust boundaries. Hvis den ikke kan det, bør endringen ikke merges uten menneskelig review.

Styrepoenget

Dette er ikke en nisjefeil for open source-folk. 90 prosent av Fortune 100 bruker GitHub i utviklingsarbeid, ifølge Novee. Norske virksomheter bygger på de samme økosystemene og bruker de samme CI/CD-mønstrene. En kompromittert workflow i et populært prosjekt kan påvirke mange downstream-kunder. En kompromittert workflow internt kan gi angripere vei til sky, pakker, image-registre eller produksjonsmiljøer.

Cordyceps gjør én ting klart: workflow-kode er produksjonskode. Den må eies, reviewes, testes og overvåkes deretter. Når AI-agenter øker tempoet i utviklingsarbeidet, blir dette enda viktigere.

Sikkerhetsmodne virksomheter kommer til å skille seg ut ved å ha kontroll på byggesystemet sitt. Ikke fordi det er pent. Fordi det er der angriperen får virksomhetens egne nøkler til å gjøre jobben for seg.

Kilder og medier

Primærkilde: Novee, “Cordyceps: The Silent Parasite Consuming Your Supply Chain”, https://novee.security/blog/cordyceps/

Kildekreditering: Novee Security. Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.