Skip to content

Esta herramienta no está afiliada a GitHub, Inc. ni a Microsoft Corporation, ni cuenta con su respaldo o patrocinio. GitHub y GitHub Actions son marcas comerciales de GitHub, Inc. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Poisoned pipeline execution (pipeline envenenado)

Ejecutar código del atacante en un pipeline CI/CD alterando su configuración o el código que compila, para robar secretos o alterar artefactos (ATT&CK T1677).

La poisoned pipeline execution (PPE, ejecución de un pipeline envenenado) es el abuso de un pipeline de CI/CD para ejecutar comandos controlados por el atacante con los privilegios del pipeline. En la forma directa, el atacante modifica la propia definición del pipeline, por ejemplo un .github/workflows/*.yml subido a una rama nueva. En la forma indirecta, modifica archivos que el pipeline ejecuta (scripts de compilación, tests, una dependencia o una action de terceros).

MITRE ATT&CK la recoge como T1677, y OWASP la incluye en el Top 10 de riesgos de seguridad de CI/CD. El objetivo habitual son los secretos. Consulta fuga de secretos de GitHub Actions.

Esta herramienta no está afiliada a GitHub, Inc. ni a Microsoft Corporation, ni cuenta con su respaldo o patrocinio. GitHub y GitHub Actions son marcas comerciales de GitHub, Inc. Los demás nombres son marcas comerciales de sus respectivos propietarios.