LATEST
Nyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayırNyu-York yeni data mərkəzlərinə birillik moratorium tətbiq edirAlphabet Google-un AI genişlənməsi üçün 85 milyard dollar cəlb etdiApple Poke-ni Mesajlar üçün İş platformasında təsdiqlədiFIFA Dünya Kuboku 2026 ətrafında fırıldaq kampaniyası genişlənirAnthropic IPO öncəsi gəlir artımı və AI investisiya mübahisəsiMicrosoft Build-də Windows və AI geliştirici xətti gücləndiWhatsApp və Slack bildirişləri Android-də Gemini-ni riskə sala bilərSaxta açıq mənbə saytları Google-da yüksələrək malware yayır
MARKET
BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...BTC ...AAPL ...NVDA ...MSFT ...TSLA ...
GERİ QAYIT
#kibertehlukesizlik

Grafana GitHub token sızması kod bazasının endirilməsi ilə nəticələndi

Grafana GitHub token sızması kod bazasının endirilməsi ilə nəticələndi
🔍

TexnoX-in baxışı (Deep Insight)

Bu hadisə göstərir ki, DevOps təhlükəsizliyində ən bahalı səhv çox vaxt kodun özü deyil, ona verilən avtomatlaşdırılmış girişdir.
💠

Önəmli Detallar

  • Hadisə GitHub mühitindəki token və iş axını zəiflikləri ilə əlaqələndirilir
  • Təsir dairəsinə GitHub Actions və pull_request_target əsaslı axınlar daxil olub
  • Grafana təhlükəsizlik bildirişləri çərçivəsində tokenlərin yenilənməsini və riskli plaginlərin dayandırılmasını tövsiyə edir

Ətraflı Məqalə

Grafana-nın GitHub mühitində baş verən icazəsiz giriş kod bazasının kənara çıxarılması və şantaj cəhdinə qədər uzanan insidentə çevrilib. Şirkətin açıqlamasına görə, hücum inkişaf mühitindəki iş axınları üzərindən baş verib və gizli məlumatların ifşa olunması üçün token əsaslı giriş nöqtələrindən istifadə edilib. Bu, proqram təminatı təchizat zəncirində ən həssas qatın artıq yalnız istehsal sistemləri deyil, həm də kodun hazırlandığı və paylaşdığı alətlər zənciri olduğunu göstərir.

Hadisənin önəmi ondan ibarətdir ki, belə sızmalar təkcə mənbə kodunun ələ keçirilməsi ilə bitmir. Hücumçu əldə etdiyi girişlə bot kimlik məlumatlarına yaxınlaşa, zərərli skript yerləşdirə və daha sonra bu imkandan şantaj üçün istifadə edə bilər. Müasir inkişaf mühitlərində bir iş axınının yanlış konfiqurasiyası bir neçə təbəqədə risk yarada bilir: kod, sirlər, avtomatlaşdırma və reputasiya.

Grafana-nın qeyd etdiyi zəiflik CVE-2023-1387 kimi tanınır və CVSS üzrə 7.5 bal ilə qiymətləndirilir. Təsirə məruz qalan mühitlər arasında 9.1.7 və 8.5.13-ə qədər olan versiyalar göstərilir. Bildirişlərə əsasən, riskin azaldılması üçün müvafiq tokenlərin rotasiyası, təhlükəli plaginlərin istifadəsinin dayandırılması və GitHub iş axınlarının yenidən yoxlanması vacib sayılır.

Bu hadisə açıq mənbə və enterprise alətlər bazarında etibarın əsasən inkişaf infrastrukturu nə qədər sərt qorunursa, bir o qədər davamlı olduğunu xatırladır. Xüsusən çoxsaylı depo, avtomatlaşdırılmış iş axınları və üçüncü tərəf plaginlərinə söykənən komandalar üçün belə insidentlər vendor lock-in-dən çox, əməliyyat asılılığının və daxili təhlükəsizlik nəzarətinin qiymətini gündəmə gətirir.

Market Intel

REL: 87%
TexnoX Proqnozu

"Gücünü inkişaf alətlərinə yönəldən hücumlar müəssisələrin token idarəçiliyi, iş axını icazələri və depo təhlükəsizliyinə daha sərt nəzarət tələb etməsinə səbəb olacaq. Oxşar insidentlər açıq mənbə infrastrukturlarında audit və sirlər rotasiyasını standart tələbi daha da gücləndirə bilər."

Təşəkkür! Bülletenə abunə olundu.