Cordyceps: CI/CD-уязвимость угрожает 300+ GitHub-репозиториям

Коллеги, хочу обратить внимание в сфере кибербезопасности: делюсь исследованием Novee Security о паттерне Cordyceps.
Что случилось:
- Novee показала, что слабые CI/CD‑конфигурации позволяют анониму запускать код, подделывать approvals и красть токены.
- Более 300 из около 30 000 проверенных репозиториев (включая Microsoft, Google, Apache, Cloudflare) оказались эксплуатируемы.
- После раскрытия некоторые компании подтвердили проблему; ряд проектов уже применил патчи.
Почему важно: уязвимость даёт контроль над цепочкой поставок и может привести к масштабным компрометациям.
Предлагаю: проверить права PR/воркфлоу, убрать секреты из CI, вращать токены и аудитировать конфигурации.
Как Вы планируете реагировать на такие риски?
#кибербезопасность #supplychain #CI_CD #DevSecOps

