Flit sekrè pa toujou gen rapò ak move kòd oswa bibliyotèk vilnerab. Pafwa, sa depann de fason nou jere sekrè pandan ekzekisyon CI, epi CVE-2025-30066 se yon egzanp konplè sou kijan sa ka ale mal. Aksyon GitHub tj-actions/changed-files la, ki lajman itilize pou detekte fichye ki chanje nan pull requests, te vin tounen yon kanal silansye pou flit sekrè. Men sa ki te pase ak kijan ou ka bloke ou CI/CD sekrè pipeline.
Ki sa ki te pase nan CVE-2025-30066 la?
Nan mitan mwa mas 2025 la, tj-actions/changed-files te konpwomèt. Atakan an te reekri etikèt vèsyon ki deja egziste yo (jiska v45.0.7) pou lonje sou yon move... commitSa te chanje konpòtman Aksyon an san devlopè yo pa remake; pa gen okenn nouvo vèsyon ki te soti, se jis manipilasyon etikèt envizib.
Chaj la te senp men danjere: li te rale yon script Python kode Base64 a distans ki te eskane memwa kourè a pou jwenn kalifikasyon, vide yo nan jounal oswa èksfiltre yo. Sa pa t yon defo kòd lojik nan tj-actions/changed-files yo; se te yon abi sou fason flit sekrè ka rive nan workflows CI lè l sèvi avèk Aksyon ki ka itilize ankò sa a. CVE-2025-30066 pa t konsène debòdman memwa tanpon; se te sou yon echèk konsepsyon CI ki te pèmèt sekrè yo koule.
Enpak: Nenpòt depo ki itilize vèsyon tj-actions/changed-files ki afekte yo te riske flit sekrè, sitou si jeton oswa dosye sansib yo te jere yon fason ki pa an sekirite nan modèl dosye oswa rezilta CI yo.
Poukisa sa afekte workflow ki depann sou aksyon ki ka itilize ankò
Workflows DevSecOps yo konte anpil sou aksyon tj/fichye chanje pou:
- Otomatize pull request chèk
- Idantifye fichye ki chanje nan chemen espesifik
- Evite travay CI redondan yo
Men, souvan, workflows sa yo neglije yon bagay: kijan modèl glob yo ka gen ladan done sansib. Devlopè yo sipoze ke tj-actions/changed-files yo konpòte yo an sekirite pa default. Sepandan, si ou glob konfigirasyon/** epi sekrè yo estoke nan konfigirasyon/sekrè.anviwònman, ou fèk ajoute yon fichye sekrè nan rezilta oswa jounal CI yo. Sa pa yon bug nan Aksyon an; se yon CI/CD echèk konsepsyon ki mennen nan flit sekrè. CVE-2025-30066 se yon egzanp klè sou sa.
Kijan flit sekrè a te rive (dekonpozisyon vilnerabilite)
Ann analize gwo pwoblèm ki dèyè CVE-2025-30066 la:
- Modèl glob tankou **/*.anviwònman dosye sekrè ki koresponn san yo pa vle
- tj-actions/changed-files te trete sekrè sa yo kòm fichye chanje.
- Sekrè yo te fini nan rezilta etap pa etap, jounal, oswa travay en aval
Sa te rive paske sekrè yo te estoke nan chemen kontwole pa vèsyon (move lide), epi konfigirasyon CI a pa t eskli yo eksplisitman nan globbing (tou move). Kidonk se pa yon bug kòd, se move ijyèn konsepsyon CI ki lakòz flit sekrè ak rezilta tj-actions/changed-files.
Chemen Eksplwatasyon Pratik: Soti nan Travay CI rive nan Ekspozisyon Kalifikasyon
Egzanp konfigirasyon CI ki te lakòz flit sekrè atravè tj-actions/changed-files:
If konfigirasyon/sekrè.anviwònman chanje:
- Li te make pa tj-actions/changed-files
- Li te enkli nan etap.chanje.rezilta.tout_fichye_chanje yo
- Etap ki vin apre yo te anrejistre li oubyen pase l bay script, sa ki te fè sekrè yo koule.
Flit sa a te rive paske lojik CI a te trete sekrè yo tankou fichye òdinè. Se la flit sekrè a kòmanse, pa akòz yon debòdman memwa tanporè, men move itilizasyon aksyon tj/fichye chanje nan yon konsepsyon CI ki defektye.
Pwopagasyon rive ak rezilta tankou:
If sekrè.anviwònman si li nan lis sa a, non fichye li a ak petèt sa ki ladan l ka parèt nan jounal konstriksyon yo. Menm lojik kondisyonèl tankou:
Ka ekspoze atifak sansib. Sa a se yon CI/CD Erè konsepsyon ki pèmèt flit sekrè, pa yon defo nan kòd Aksyon an.
Kijan pou itilize workflows ki ka itilize ankò epi anpeche flit san danje
Ou pa bezwen abandone tj-actions/changed-files yo. Ou ta dwe itilize Aksyon ki ka itilize ankò avèk yon mantalite ki mete sekrè an premye:
Pi bon pratik pou jere sekrè yo
- Pa janm kontwole vèsyon sekrè yo.
- Evite modèl glob ki koresponn ak chemen sansib yo
- Sèvi ak sekrè ki baze sou anviwònman (GITHUB_ENV, vout, Sekrè GitHub)
CI/CD nou konte ofri sèvis Guardrails
- Toujou mete aksyon yo sou SHA ki pa ka chanje, pa sou etikèt (pa janm itilize yo) @v45)
- Trete rezilta aksyon/fichye chanje tj yo kòm kontamine, dezenfekte oswa filtre li.
- Mete rezilta yo sèlman si yo dezenfekte
⚠️ Egzanp Danjere:
Sa ki anwo a se egzakteman move itilizasyon ki dèyè flit sekrè ak CVE-2025-30066 la.
Altènatif ki an sekirite:
Lè w fè sa, ou evite CI/CD Erè konsepsyon ki mennen nan flit sekrè atravè aksyon tj/fichye ki chanje.
Anplis de sa:
- Dezaktive oswa limite koneksyon kote sekrè yo ta ka parèt
- Sèvi ak fonksyon maskaj sekrè GitHub yo
- Limite aksè a jounal konstriksyon ak atifak yo
Lis verifikasyon rapid pou itilizasyon CI an sekirite
| Pi bon pratik |
|---|
| Pa estoke sekrè nan dosye ki kontwole pa vèsyon |
| Sèvi ak vout oswa sekrè GitHub pou kalifikasyon yo |
| Toujou mete aksyon tj/fichye ki chanje yo nan SHA ki pa ka chanje. |
| Filtre oswa dezenfekte rezilta ki soti nan aksyon tj/fichye ki chanje yo |
| Pa janm mete chemen sekrè nan modèl glob yo |
| Maske oswa mete restriksyon sou jounal ki ka ekspoze done sansib yo |
| Odit konfigirasyon CI eritye yo souvan |
Wòl Xygeni: Ranfòsman Sekrè CI sou Gwo Echèl
Xygeni asur CI/CD pipelinelè nou konsantre sou kijan sekrè yo jere, itilize, epi ekspoze nan mond reyèl la Workflows DevOps yo. Se pa sèlman eskane kòd; se aplike pi bon pratik jesyon sekrè atravè an dirèk. pipeline analiz.
Deteksyon Itilizasyon Sòti Danjere
- Eskane Aksyon GitHub yo pou itilizasyon eko, kouri, ak rezilta kote ${{ etap.*.rezilta.* }} ka gen ladan valè sansib
- Idantifye lè yo fè referans a sekrè yo oswa enprime yo dirèkteman, entansyonèlman, oswa pa erè.
Siveyans Sekrè ki Koule
- Detekte valè ki gen anpil entropi (kle API, jeton) andedan jounal ak rezilta etap pa etap yo.
- Deklanche alèt lè sekrè parèt nan pipeline jounal, menm si yo maske an aval
Itilizasyon Aksyon ki Mal Konfigire
- Suiv tout aksyon GitHub yo atravè pipelinepou detekte itilizasyon vèsyon konpwomèt (pa egzanp, tj-aksyon/chanje-dosye@v45)
- Verifye modèl matche dosye ki gen ladan sekrè potansyèl tankou **/*.env, *.key, oubyen .env.*
CI ki baze sou règleman Guardrails
- Aplike SHA-pinning pou aksyon twazyèm pati yo
- Bloke itilizasyon glob dosye ki pa an sekirite ki ta ka bale sekrè nan jounal yo
- Anpeche pipelinesoti nan emisyon valè sansib kòm yon pati nan rezilta workflow yo
Lè Xygeni trete workflows yo kòm yon pati nan sifas menas ou a, li asire ke ijyèn sekrè a se pa sèlman yon pi bon pratik, men yon defans entegre.
Konklizyon: Yon flit sekrè ka kòmanse avèk yon senp aksyon ki pa kòrèk.
CVE-2025-30066 pa t yon pwoblèm bibliyotèk; se te yon CI/CD Echèk konsepsyon ki soti nan move itilizasyon aksyon tj/fichye ki chanje. Sa ekip DevSecOps yo ta dwe konprann:
- Trete chak referans glob/dosye nan CI kòm yon pwen potansyèl flit.
- Verifye workflows yo regilyèman pou wè si gen sekrè ki enkli pa aksidan.
- Sèvi ak vout an sekirite oswa sekrè anviwònman, pa janm verifye sekrè yo nan kontwòl vèsyon.
- Dezenfekte oswa filtre tout rezilta travay yo
- Anrejistre aktivite sansib nan workflow la pou kenbe posiblite pou verifye l.
CI se kòd. Workflows yo se kòd. Logs ak rezilta yo se kòd. Pwoteje sekrè ou yo nan chak etap, osinon riske yon senaryo flit sekrè ki pa bezwen yon pirata enfòmatik, jis yon move moun. CI/CD chwa konsepsyon.





