Postingan ini ditulis sebagai tanggapan atas peringatan keamanan GitHub dari tanggal 15 April tentang penyalahgunaan integrasi aplikasi OAuth, dan ini mencakup detail teknis untuk mengidentifikasi dan mencegah serangan semacam itu.
Eksploitasi aplikasi GitHub adalah vektor serangan rantai pasokan perangkat lunak lain untuk membahayakan banyak organisasi dengan cepat, dan tidak ada ketergantungan kode atau pipa CI/CD yang diperkeras yang akan mengurangi risiko ini atau memberikan konteks yang memadai untuk serangan tersebut
Apa yang dapat anda lakukan?
OAuth Apps
- Pastikan Pembatasan Akses Aplikasi OAuth diaktifkan
- Tinjau Aktivitas Otorisasi OAuth di seluruh Organisasi
- Tinjau Aktivitas Otorisasi OAuth Pribadi
Aplikasi Github
- Review perizinan applikasi
- Batasi izin Aplikasi GitHub untuk repositori tertentu
- Instal aplikasi di Sandbox terlebih dahulu
Selengkapnya: Arnica.io