언어 바꾸기English
이전 목록

TeamPCP 공격은 경고다: CI/CD 파이프라인이 새 전선이다

The TeamPCP attacks are a warning: Your CI/CD pipeline is the new front line

TL;DR AI

핵심 요약

1분
  1. 공격자들이 도난 자격증명으로 Trivy와 GitHub Actions에 악성 코드를 배포했다.

  2. LiteLLM과 Telnyx 등 널리 쓰이는 패키드가 PyPI를 통해 자격증명 탈취 페이로드를 배포했다.

  3. CI/CD 파이프라인은 고권한 자격증명을 보유하고 서드파티 코드를 거의 검토 없이 실행한다.

  4. 권장 대응책은 장기 정적 자격증명 제거, OIDC 기반 단기 인증, 종속성 고정·감사, 브랜치 보호·PR 리뷰·MFA·서명 적용이다.

원문 보기