tehno24.ru
← Безопасность
Безопасность5 октября 2026, 15:49

Анализ 60 публичных workflow GitHub Actions: 6 уязвимы к pull_request_target

Исследование двух выборок по 30 публичных workflow GitHub Actions показало, что 6 из 60 (10%) уязвимы к эксплуатации через триггер pull_request_target: он запускается с секретами и правами записи базового репозитория, а workflow дополнительно выкачивает и исполняет код из форка. Среди рабочих методов защиты — environment с ручным одобрением, метка мейнтейнера для PR из форков и отдельный доверенный checkout базовой ветки.

Анализ 60 публичных workflow GitHub Actions: 6 уязвимы к pull_request_target
#GitHub
Читать дальше
Софт

GitHub меняет pull_request_target: 269 из 1000 топ-репозиториев затронуты

Софт

CodeRabbit Triage: ИИ-приоритизация Pull Request с бесплатным доступом для open source

Софт

Zed запустила Delta: замена pull request для работы с ИИ-агентами

Софт

Laravel Cloud запустила preview-окружения для каждого pull request