< h 2 > 上周五晚上刷到漏洞通告,我手心冒汗 </ h 2 >< p > 上周五晚上刷到这个漏洞通告,我手心冒汗 —— 客户项目全在 GitHub 上。如果你用 GitHub 存代码、跑自动化部署,这个叫 CVE - 202 6 - 38 5 4 的漏洞值得你花 10 分钟了解下。简单说,就是有人能通过 GitHub 的自动化功能(叫 Actions ),远程在你服务器上执行任意代码。听着吓人,但 GitHub 已经修复了,咱们要做的就是自查下自己的设置。</ p >< h 2 > 这漏洞是啥 — 阿杰差点中招 </ h 2 >< p > W iz 安全团队发现的这个漏洞,利用的是 GitHub Actions 的权限机制。我朋友阿杰,做独立设计工作室,上周三在杭州某咖啡馆改客户项目代码时,发现自己的 Actions 日志里跑了个来路不明的脚本 —— 还好只是测试仓库,要是生产环境就惨了。我之前也犯过类似错误:图方便给所有仓库开了 Actions 的写入权限,等于大门敞开等人进来。这种漏洞不挑人,只要你用了 Actions 自动化,就有风险。</ p >< h 2 > 你今天自查成本 </ h 2 >< p > 0 元 + 10 分钟 + 技术门槛:能登录 GitHub 后台看设置就行。第一步:登录 GitHub ,点进任意仓库的 Settings ,左侧找 Actions → General ,看看「 Workflow permissions 」是选的「 Read 」还是「 Read and write 」。如果是后者,而且你没特别需要写权限的场景,改回 Read 就好。这工具不是所有人都需要 —— 如果你从没开过 Actions ,现在不查也没事。</ p >< h 2 > 分人群建议 </ h 2 >< p > 刚起步:如果你只拿 GitHub 存代码,没碰过 Actions 自动化,影响很小。下次登录顺手看一眼权限就行,不急。有 1 - 2 客户:如果你用了 Actions 自动部署网站,我会建议今天就去检查每个仓库的 Actions 权限,还有 workflow 文件里引用的第三方 action 来源是否可信。在扩规模:如果团队多人有管理员权限,建议立即审计所有仓库权限,并开启分支保护,限制谁能修改 workflow 文件。这步我之前也卡过,花了一整个下午才梳理完,但值得。</ p >
你的代码仓库可能被人远程操控 — GitHub 这个漏洞刚被修,花 10 分钟自查
相关推荐
基于 #小团队 推荐
locals end跨平台传文件
手机传大文件到电脑还要靠微信?这个免费工具帮你无损互传
用 Local Send 替代微信和 Air Drop 传文件,在手机、电脑等跨设备间互传,无需登录、无需联网,完全免费且无损,帮你解决大文件传输痛点。
4月28日·github.com
知识打包个人 IP
满脑子干货却卖不出去?这个 7 天梳理法帮你把经验变成产品
用 7 天知识打包工作流把你的碎片化专业经验转化为可售卖的数字产品,解决独立创作者 ' 懂很多却不会卖 ' 的痛点,零成本每天投入一小时即可启动,帮你摆脱完美主义。
4月28日·letters.thedankoe.com
V ibe Voice语音转文字
客户电话录音整理到头疼 — 这个开源语音工具帮你自动搞定
微软开源的 V ibe Voice 能帮你把语音自动转文字、生成摘要,省下每天手动整理录音的半小时,零费用起步,适合有语音处理需求的独立创业者。
4月28日·github.com
U ptime Robot独立创业者
你的网课平台凌晨挂了 3 小时你还在睡 — 免费给核心业务装个报警器
用免费监控工具给网站 / 收款页装心跳监测,宕机时微信秒收通知,把损失从几小时缩到几分钟,不用写一行代码。
4月28日·github.blog
open ai多云策略
你的 AI 服务全押一家云 — 独占刚打破,备份方案终于有戏
Open AI 和微软重签协议取消独占,模型将登陆 AWS 等多云平台。小团队不再只能绑死 Azure ,选择多了、议价空间大了、单点故障的风险小了。
4月28日·www.therundown.ai
自由职业接单策略
大厂裁员潮来了,我们这种小团队反而有机会接到溢出的客户?
Meta 裁掉 8 000 人,这些人里有设计师、运营、产品经理—— 他们的原雇主项目还得继续跑,外包需求会短期暴增。如果你是自由职业或小团队,现在主动出现在对的地方,可能比任何推广都有效。
4月24日·techcrunch.com