Technologies

GitHub renforce les défenses de npm et de GitHub Actions contre les attaques de la chaîne d’approvisionnement

GitHub a présenté un ensemble de changements mis en œuvre au cours des derniers mois dans npm et GitHub Actions afin de bloquer des voies couramment utilisées par les attaques de la chaîne d’approvisionnement logicielle, depuis le piratage des comptes de développeurs jusqu’au vol d’identifiants et au déploiement de logiciels malveillants.

2026-07-28
5 min de lecture
10 vues
فريق تحرير certi.news
GitHub renforce les défenses de npm et de GitHub Actions contre les attaques de la chaîne d’approvisionnement

GitHub a présenté des changements de sécurité mis en œuvre au cours des derniers mois dans npm et GitHub Actions afin de perturber les méthodes courantes utilisées dans les attaques de la chaîne d’approvisionnement logicielle et d’en limiter l’impact. Ces mesures comprennent la protection des comptes npm à fort impact, le renforcement du comportement par défaut des workflows Actions, la réduction des risques de vol d’identifiants et la mise à disposition d’outils plus rapides pour répondre aux incidents.

Ces mesures interviennent après une hausse des attaques exploitant des faiblesses dans les dépôts de paquets et les systèmes d’intégration et de déploiement continus pour diffuser des logiciels malveillants à des centaines de projets open source. Selon Greg Ose et Zachary Steindler, ces attaques suivent généralement une série d’étapes qui commencent par l’accès initial à un projet, puis l’élévation des privilèges, le vol d’identifiants et, enfin, la propagation à d’autres projets et utilisateurs.

Réduire les possibilités de compromission initiale

En juin 2026, npm a placé les comptes à fort impact en lecture seule pendant 72 heures en cas de modification de l’adresse e-mail ou d’utilisation d’un code pour récupérer l’authentification à deux facteurs. Ce délai donne aux responsables des comptes le temps de détecter les tentatives d’hameçonnage et d’y répondre avant que le compte ne soit utilisé pour lancer une attaque.

Le même mois, GitHub a modifié le comportement par défaut de l’action actions/checkout afin d’empêcher la récupération de code non fiable depuis des demandes de fusion provenant de dépôts dérivés dans des déclencheurs couramment exploités, avec la possibilité de lever ce blocage après examen des risques. La modification concerne également les versions antérieures de l’action.

GitHub a également mis à disposition des politiques au niveau de l’entreprise, de l’organisation ou du dépôt pour contrôler les entités autorisées à exécuter les workflows et les types de déclencheurs acceptés. À cela s’ajoute une restriction de la capacité des workflows moins fiables à modifier le cache partagé avec d’autres workflows, ce qui bloque une voie utilisée pour passer d’une exécution aux privilèges limités au vol d’identifiants hautement privilégiés.

Limiter le vol d’identifiants et la propagation des logiciels malveillants

En avril 2026, npm a ajouté la prise en charge de CircleCI à sa fonctionnalité de publication approuvée, permettant aux projets de publier par l’intermédiaire d’une entité de confiance plutôt que d’utiliser des identifiants à long terme que des attaquants peuvent extraire des environnements d’intégration continue.

GitHub teste également un pare-feu réseau en phase d’aperçu technique, qui enregistre le trafic sortant des exécutions de GitHub Actions. Cela aide à détecter des comportements tels que le téléchargement de code malveillant ou l’envoi d’identifiants vers de nouveaux domaines. GitHub prévoit ensuite d’ajouter des restrictions et des politiques concernant le trafic réseau sortant afin d’empêcher ces activités.

Grâce à la fonctionnalité de publication progressive lancée par npm en mai 2026, les identifiants ne suffisent pas à publier directement une nouvelle version : la version reste en attente jusqu’à son approbation et à la réalisation de l’authentification à deux facteurs via l’interface de npm ou le site npmjs.com.

npm v12 se prépare également à introduire une modification rompant le comportement antérieur en désactivant par défaut les scripts d’exécution lors de l’installation, tout en permettant de réactiver des scripts spécifiques après approbation. Les dépendances reposant sur des dépôts Git ou des URL distantes seront également désactivées par défaut afin de limiter les voies d’exécution de code pendant l’installation.

Retarder les mises à jour non liées à la sécurité et améliorer la réponse

Depuis juillet 2026, les mises à jour de versions via Dependabot attendent au moins trois jours après la publication du paquet avant d’ouvrir une demande de fusion. Cela laisse le temps aux signaux de détection d’apparaître avant qu’une version malveillante n’atteigne les projets, tandis que les mises à jour de sécurité continuent d’être ouvertes immédiatement afin que les correctifs critiques ne soient pas retardés.

Sur le plan de la réponse aux incidents, GitHub a ajouté en juin des outils en libre-service permettant de révoquer tous les identifiants d’un utilisateur donné au sein d’une organisation. En mars, GitHub a également étendu la prise en charge de l’API de révocation des identifiants aux jetons GitHub OAuth et aux App Tokens, après avoir commencé à prendre en charge les jetons d’accès personnels en avril 2025. GitHub affirme que ces fonctionnalités contribuent à révoquer rapidement les données divulguées et à réduire la période pendant laquelle elles peuvent être utilisées à mauvais escient.

GitHub a confirmé que ces changements s’inscrivent dans un effort continu visant à rendre npm et GitHub Actions plus sûrs par défaut, tandis que d’autres améliorations continuent d’être déployées et suivies au moyen du journal des modifications et des articles de blog.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités