Skip to content

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Poisoned pipeline execution (pipeline piégé)

Exécuter du code malveillant dans un pipeline CI/CD en modifiant sa configuration ou le code qu'il compile, pour voler des secrets ou altérer des artefacts.

La poisoned pipeline execution (PPE, exécution de pipeline piégé) consiste à détourner un pipeline CI/CD pour exécuter des commandes contrôlées par l'attaquant avec les privilèges du pipeline. Dans sa forme directe, l'attaquant modifie la définition même du pipeline, par exemple un .github/workflows/*.yml poussé sur une nouvelle branche. Dans sa forme indirecte, il modifie des fichiers que le pipeline exécute (scripts de build, tests, une dépendance ou une action tierce).

MITRE ATT&CK la référence sous T1677, et l'OWASP la classe parmi le Top 10 des risques de sécurité CI/CD. L'objectif habituel, ce sont les secrets. Voir fuite de secrets GitHub Actions.

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.