الرئيس التنفيذي
أشرف الحادي

رئيس التحرير
فاطمة مهران

كاسبرسكي ترصد أكثر من 250 ألف مشكلة أمنية محتملة ضمن مسارات عمل GitHub Actions

 

أجرى فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) مراجعة شاملة لمسارات عمل GitHub Actions في المستودعات الأعلى شهرة. واستخدم الباحثون القدرات الحديثة في منصة Kaspersky Container Security، فاكتشفوا 8 مستودعات فيها إعدادات خاطئة خطيرة ربما تؤدي إلى اختراق سلسلة التوريد.

باتت مكونات المصادر المفتوحة ضرورية لهندسة البرمجيات الحديثة، بيد أنّها تشكل أيضاً ثغرات خفية لهجمات سلسلة التوريد مثل حملة Mini Shai-Hulud الشهيرة التي شنّها فريق TeamPCP في مايو 2026. فقد استغل هذا الهجوم نقاط ضعف أمنية في مسارات البناء البرمجي ضمن GitHub Actions، وتسبب في اختراق أكثر من 170 حزمة npm وPyPI، وألحق الضرر بمشاريع مثل TanStack، وMistral AI، وOpenSearch. وعلى العموم، يمكن أن يحوّل سوء تكوين مسارات العمل في GitHub Actions مسارات التطوير الموثوقة إلى منافذ اختراق خطيرة، مما يتيح للمهاجمين اختراق مسارات العمل الآلية، أو إدخال برمجيات خبيثة إلى بيئات الإنتاج، أو الوصول إلى مفاتيح البنية التحتية الحيوية.

أكمل خبراء Kaspersky GReAT تقييماً شاملاً لمسارات العمل في GitHub Actions؛ إذ حللوا أكثر من 130 ألف مسار عمل موزع عبر 30 ألفاً من أفضل المستودعات المميزة في المنصة. وبالاعتماد على مجموعة قواعد الفحص المتخصصة التي تضمنها التحديث الأخير لمنصة Kaspersky Container Security، حدد الباحثون أكثر من 250 ألف خطأ محتمل في عمليات التكامل المستمر/التسليم المستمر (CI/CD)، مما يدل على الانتشار الواسع لإعدادات التكوين غير الآمنة. والجدير بالذكر أن 10% من المستودعات التي تم تحليلها لم تسجل أي تنبيهات.

أظهر التحليل أنّ المشكلات المكتشفة صنفت على أنها منخفضة الخطر بنسبة 59.8%، ومتوسطة الخطر بنسبة 39.8%، ومرتفعة الخطر بنسبة 0.4%، وذلك وفقاً لتصنيف كاسبرسكي. وتتضمن أبرز المشكلات المتكررة والشائعة منح صلاحيات وصول ضمنية أو واسعة النطاق، وعدم ربط الإصدارات بتبعيات محددة، والإعدادات على مستوى مسار العمل. ومن ناحية أخرى، يقلّ عدد المستودعات التي تكشف ملفات سرية عالية المستوى، أو تعتمد على ظروف تشغيل غير آمنة، أو تعالج البيانات الخارجية بطريقة غير آمنة، مما يؤدي إلى اختراقات أمنية أشد خطورة.

ومن أصل 200 مستودع وصفت بأنها عالية الخطورة، اكتشف الفريق 8 مستودعات فيها عيوب حرجة ربما تؤدي إلى اختراق سلسلة التوريد. وتضمنت المستودعات المتضررة شريحة واسعة من حالات الاستخدام العملية مثل دمج الذكاء الاصطناعي في بيئات المؤسسات، وخدمات المطورين والأتمتة، وأدوات الاختبار الأمنية. وقد جرى إبلاغ المطورين المعنيين بالمشكلات الحرجة التي اكتشفها باحثو كاسبرسكي.

يعلق على هذه المسألة ليونيد بيزفيرشينكو، وهو باحث أمني أول في فريق البحث والتحليل العالمي (GReAT): «رصدنا خلال العام الماضي هجمات خطيرة على سلاسل التوريد، وقد كان ممكناً تلافيها باتباع إرشادات تكوين مسارات التكامل المستمر/التسليم المستمر الآمنة. وصحيح أنّ المشكلات المكتشفة لا تشير بالضرورة إلى ثغرات أمنية قابلة للاستغلال، لكنها تبرز مواضع ينبغي للمطورين التحقق منها وتقوية إعداداتها. فمن خلال تحديد مكامن الضعف مبكراً، يمكن للمؤسسات بناء مسارات عمل أكثر مناعة، وتقليل احتمالية اختراق سلاسل التوريد. وتوفر القواعد المطورة لحلنا الأمني الخاص بالحاويات إطاراً عملياً لتحديد هذه الفجوات ومعالجتها قبل استغلالها.»

لاكتشاف المشكلات الأمنية المحتملة الناجمة عن سوء التكوين والتخفيف من آثارها، يمكن لمستخدمي Kaspersky Container Security استخدام فحص مستودعات GitHub، سواءً أكان مُدمجاً مباشرةً في مسارات التكامل المستمر/التسليم المستمر، أو يعمل بطريقة مستقلة.

 

أخبار ذات صلة

اورنچ مصر ووادي دجلة تطلقان منظومة حلول ذكية بــ«نيو» في مستقبل سيتي

أورنچ مصر وهواوي تطلقان أول تجربة عالمية لتقنية CCIC على شبكات الميكروويف

كوربوريت ستاك تنفذ مشروعًا لرقمنة 1000 مصنع بالتعاون مع مركز تحديث الصناعة

الذكاء الاصطناعي في الفصول الدراسية.. كيف يتخيل الجيل Z مستقبل التعليم؟

نيميتشك وتحالف البناء الأخضر السعودي يتعاونان لدعم البناء المستدام والرقمي في المملكة

Galaxy Buds4 Pro تحصد جائزة EISA لأفضل سماعات أذن لعام 2026-2027

زكريا نبيل رئيسًا تنفيذيًا لشركة راية للتجارة خلفًا لباسم مجاهد

غرامة تتجاوز 400 مليون يورو على جوجل بسبب بيانات مواقع المستخدمين

آخر الأخبار
اورنچ مصر ووادي دجلة تطلقان منظومة حلول ذكية بــ«نيو» في مستقبل سيتي أورنچ مصر وهواوي تطلقان أول تجربة عالمية لتقنية CCIC على شبكات الميكروويف بنك saib يرفع العائد على شهادة Excellence الثلاثية إلى 18.25% كوربوريت ستاك تنفذ مشروعًا لرقمنة 1000 مصنع بالتعاون مع مركز تحديث الصناعة الذكاء الاصطناعي في الفصول الدراسية.. كيف يتخيل الجيل Z مستقبل التعليم؟ ڤاليو تنجح في إتمام إصدار سندات توريق بقيمة 945.8 مليون جنيه إم إن تي-حالاࣧ تنجح فى إتمام مجموعة من إصدارات سندات التوريق بقيمة تتجاوز 4 مليار جنيه بنهاية الربع ... تنميه تتعاون مع«ايسكور»و«سينابس أناليتكس»لتطوير قرارات الائتمان بالذكاء الرقمي مع هيونداي توسان.. راحة بالك تمتد لـ3 سنوات أو 60 ألف كيلومتر مع باقة الصيانة الخاصة من جي بي أوتو قمة الابتكار الجامعي 2026 تعلن الفرق الفائزة بمشاركة 100 مشروع من 30 جامعة سالي سلامة أمام الاختبار الأصعب في نيسان مصر.. هل تعود الثقة من بوابة العميل والأمان؟ محافظ البنك المركزي يبحث مع مسؤول «التمويل الدولية» تعزيز التعاون المشترك وزير الأوقاف يلتقي المشرفات من الواعظات عبر تقنية الاتصال المرئي لمتابعة العمل الدعوي مصر تدين اقتحام المستوطنين الإسرائيليين للمسجد الأقصى المبارك بنك القاهرة وشركة فيزا يوقعان اتفاقية تعاون لدعم تطوير حلول ومنتجات دفع جديدة محافظ البنك المركزي ووزير الصناعة يطلقان صندوق إعادة هيكلة المصانع المتعثرة برأسمال مليار جنيه إف سي بايرن ميونخ يؤسس أكاديمية تعمل على مدار العام في الشرق الأوسط، ويقدّم نموذجه المتميز لتطوير ال... دولة الإمارات تجدد التزامها بالتنمية المستدامة خلال الاجتماع السنوي لمجلس محافظي البنك الآسيوي للاس... المكتب الطبي يعلن حصول «مستشفيات الشيخ خليفة» على اعتماد «مسار التميّز بامتياز» من «المركز الأمريكي ... مجموعة دلسكو تطلق برنامج «خطوة» للمواهب الوطنية لتطوير وتمكين الكفاءات الإماراتية