▶ Bienvenue | NEWS
GitHub Actions renforce la sécurité de checkout pour bloquer les attaques « pwn request »
![[Image: newsbot_5e5e567a1756069dd2ef4c793628a3d1...88773.webp]](https://blog.ckforum.com/uploads/2026-06/newsbot_5e5e567a1756069dd2ef4c793628a3d1_1782188773.webp)
GITHUB DURCIT LA SÉCURITÉ DE SES ACTIONS POUR ÉVITER LES PIRATAGES
La plateforme GitHub a décidé de renforcer la sécurité de ses actions pour prévenir les attaques « pwn request » qui exploitent les faiblesses de la fonctionnalité de checkout. Ces attaques permettent aux pirates d'exécuter du code malveillant avec les privilèges complets du workflow. Pour y remédier, GitHub a mis à jour sa fonctionnalité de checkout pour bloquer automatiquement les workflows qui tentent de récupérer du code non révisé à partir de demandes de pull non sécurisées.
Sécurité améliorée
La nouvelle version de la fonctionnalité de checkout, appelée actions/checkout v7, bloque désormais automatiquement les workflows qui tentent de récupérer du code non révisé à partir de demandes de pull non sécurisées. Les développeurs peuvent toujours contourner ces restrictions en ajoutant explicitement l'option « allow-unsafe-pr-checkout » à la fonctionnalité de checkout. Cela marque le début d'une nouvelle ère de sécurité par défaut, dans laquelle la sécurité sera définie par le système GitHub plutôt que par les développeurs.
Problèmes de sécurité
Les attaques « pwn request » sont possibles lorsque les développeurs utilisent la fonctionnalité de checkout de manière non sécurisée pour récupérer du code à partir de demandes de pull non révisées. Cela peut permettre aux pirates d'exécuter du code malveillant avec les privilèges complets du workflow. GitHub a déjà été victime de telles attaques, notamment lorsqu'un groupe de pirates a compromis 170 packages npm en utilisant une attaque « pwn request ».
Perspectives
La mise à jour de la fonctionnalité de checkout est un pas important vers une sécurité améliorée pour les développeurs qui utilisent GitHub. Cependant, il est important de noter que les attaques « pwn request » peuvent toujours survenir de manière différente, et que GitHub devra continuer à travailler pour améliorer la sécurité de sa plateforme. Les développeurs peuvent en savoir plus sur les mises à jour de sécurité de GitHub et sur les attaques « pwn request ». La sécurité est un processus continu, et il est important pour les développeurs de rester informés et de prendre des mesures pour protéger leurs projets.
Source : GitHub Actions hardens checkout security to block ‘pwn request’ attacks | InfoWorld
Sujets similaires
| Sujets apparemment similaires… | |||||
| Sujet | Auteur | Réponses | Affichages | Dernier message | |
| Delta va recourir à l'IA pour réduire ses coûts et fixer un prix de billet différent pour chaque passager. | TheScrap | 0 | 18 | Aujourd’hui, 07:30 Dernier message: TheScrap | |
| À Singapour, ce data center utilise des neurones humains pour faire fonctionner l’IA | TheScrap | 0 | 57 | 21-08-2026, 07:40 Dernier message: TheScrap | |
| Canonical et l'Université de Bristol s'associent pour étudier les traductions automatiques du C vers Rust | TheScrap | 0 | 48 | 21-08-2026, 06:39 Dernier message: TheScrap | |
| GeForce NOW en version finale pour Linux, GOG et l’Epic Games Store en approche | TheScrap | 0 | 67 | 20-08-2026, 07:52 Dernier message: TheScrap | |
| La prochaine IA d’OpenAI est trop forte en piratage : son développement est suspendu pour revoir les garde-fous | TheScrap | 0 | 65 | 20-08-2026, 07:37 Dernier message: TheScrap | |
Outils
Utilisateur(s) parcourant ce sujet : 1 visiteur(s)
×
