كتبت: إسراء الشامي
اجرى فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) دراسة شاملة لمسارات عمل GitHub Actions في مجموعة من المستودعات الشهيرة. وقد استخدم الباحثون إمكانيات منصة Kaspersky Container Security الحديثة، للكشف عن 8 مستودعات تحتوي على إعدادات خاطئة خطيرة قد تؤدي إلى اختراق سلسلة التوريد.
أهمية مكونات المصادر المفتوحة
تعتبر مكونات المصادر المفتوحة عنصرًا جوهريًا في هندسة البرمجيات الحديثة. ومع ذلك، فإنها تمثل أيضًا نقطة ضعف محورية لهجمات سلسلة التوريد. فعلى سبيل المثال، الهجوم الشهير المعروف باسم Mini Shai-Hulud، والذي نفذه فريق TeamPCP في مايو 2026، استغل نقاط ضعف أمنية في مسارات البناء ضمن GitHub Actions. وقد نتج عن هذا الهجوم اختراق أكثر من 170 حزمة npm وPyPI، مما ألحق ضررًا بمشاريع بارزة مثل TanStack وMistral AI وOpenSearch.
تقديرات مستوى الخطر
يمكن أن يؤدي سوء تكوين مسارات العمل في GitHub Actions إلى تحويل بيئات التطوير الموثوقة إلى نقاط ضعف كبيرة. قد يسمح هذا للمهاجمين بالوصول إلى مسارات العمل الآلية، أو إدخال برمجيات خبيثة في بيئات الإنتاج، أو حتى الوصول إلى مفاتيح البنية التحتية الحيوية. قام فريق Kaspersky GReAT بتقييم شامل لمسارات العمل في GitHub Actions، حيث حللوا أكثر من 130 ألف مسار عمل موزع عبر 30 ألف مستودع مميز.
الأخطاء المحتملة في العمليات
عبر الاعتماد على مجموعة من قواعد الفحص المتخصصة المضمنة في التحديث الأخير لمنصة Kaspersky Container Security، حدد الباحثون لأكثر من 250 ألف خطأ محتمل في عمليات التكامل المستمر (CI/CD). وهذا يشير إلى انتشار واسع للإعدادات غير الآمنة. ومن الملحوظ أن 10% من المستودعات التي تم تحليلها لم تسجل أي تنبيهات حول الأخطاء.
تصنيف المشكلات الأمنية
وفقًا لتصنيفات كاسبرسكي، تصدرت المشكلات المكتشفة قائمة الأخطاء بنسبة 59.8% كأخطاء منخفضة الخطر، و39.8% كأخطاء متوسطة الخطر، في حين كانت 0.4% فقط من هذه الأخطاء عالية الخطر. تتضمن المشكلات المشتركة منح صلاحيات وصول واسعة، وعدم ربط الإصدارات بتبعيات معينة، وغيرها من الإعدادات غير الآمنة.
التحديات المستقبلية
من جهة أخرى، قلما يتم اكتشاف مستودعات تحتوي على ملفات سرية عالية المستوى أو تعتمد على ظروف تشغيل غير آمنة، مما يجعل المخاطر أقل مقارنةً بالاختراقات الشديدة. من أصل 200 مستودع تم تصنيفها كعالية الخطر، وجد الفريق 8 مستودعات تعاني من عيوب حرجة يمكن أن تؤدي فعلًا إلى اختراقات سلسلة التوريد.
وقد شملت هذه المستودعات نطاقًا واسعًا من الحالات الاستخدامية، بدءًا من دمج الذكاء الاصطناعي في بيئات المؤسسات وصولاً إلى خدمات المطورين والأدوات الأمنية. كما أُبلغ المطورون المعنيون بالمشكلات الحرجة المكتشفة.
تعليق الباحث الأمني ليونيد بيزفيرشينكو
علق ليونيد بيزفيرشينكو، باحث أمني أول في Kaspersky GReAT، قائلًا: “لقد رصدنا خلال العام الماضي هجمات خطيرة على سلاسل التوريد. من الممكن تلافي هذه التهديدات من خلال اتباع إرشادات تكوين آمنة لعمليات التكامل المستمر”. وأكد على أن العيوب المكتشفة تبرز مواقع ينبغي على المطورين تعزيز إعداداتها.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.