סיבוב סודות מומלץ לאחר אירוע אבטחה CircleCI

סיבוב סודות מומלץ לאחר אירוע אבטחה CircleCI

סיבוב סודות מומלץ לאחר אירוע אבטחה CircleCI PlatoBlockchain Data Intelligence. חיפוש אנכי. איי.

אירוע האבטחה שנחשף לאחרונה ב-CicleCI העמיד לקוחות בקושי לעדכן את כל הסודות המאוחסנים במערכות שלהם.

לקוחות של פלטפורמת CI/CD DevOps צריכים לעדכן את הנתונים המוגנים שלהם - החל מאסימונים ומפתחות מכל הסוגים - סטטיסטיקה, אמרה החברה בהודעתה מ-4 בינואר ועדכונים שוטפים לאחר מכן.

עם זאת, החברה הבטיחה למשתמשים שלה שזה עדיין בטוח לבנות אפליקציות עם CircleCI.

מלבד שיתוף כלים שיעזרו לצוותים לאתר את כל סודות שעלולים להשפיע, CircleCI הודיעה שהיא גם עובדת עם AWS כדי להודיע ​​לאלו שיש להם אסימונים שנפרצו. החברה עדכנה באופן יזום גם את אסימוני GitHub ו-Bitbucket 0Auth, אמר CircleCI. דיווח.

CircleCI גם הזהירה לקוחות מפני א תרמית קצירת אישורים מסתובב, מנסה לגרום לקורבנות להיכנס לכניסות GitHub שלהם עם עדכון מזויף של תנאי השירות.

תקרית אבטחה של CircleCI

בעקבות הודעת ה אירוע אבטחה CircleCI, חוקרים ב-Datadog גילו שגם מפתח חתימה פרטי של RPM GNU Privacy Guard (GPG) והסיסמה שלו היו פגיעים. למרות שצוות Datadog לא מצא עדות לניצול, הם עדכנו את מפתחות ה-RPM שלהם. הצוות גם המליץ ​​על עדכוני מפתח לאלה המפעילים הפצת לינוקס מבוססת RPM שבה המערכת סומכת על מפתח ה-GPG המושפע.

"מפתח החתימה, אם אכן דלף, יכול לשמש לבניית חבילת RPM שנראית כאילו היא מ-Datadog, אבל זה לא יספיק למקם חבילה כזו במאגרי החבילות הרשמיים שלנו", ההתראה מאת דאטהדוג הסביר. "תוקף היפותטי עם המפתח המושפע יצטרך להיות מסוגל להעלות את חבילת ה-RPM שנבנתה למאגר המשמש את המערכת."

התעדכן באיומי אבטחת הסייבר האחרונים, נקודות תורפה שהתגלו לאחרונה, מידע על פרצות מידע ומגמות מתפתחות. נמסר מדי יום או שבועי ישירות לתיבת הדואר הנכנס שלך.

בול זמן:

עוד מ קריאה אפלה