رصد باحثو كاسبرسكي (Kaspersky) أكثر من 250 ألف مشكلة أمنية محتملة ضمن مسارات عمل GitHub Actions بعد مراجعة المستودعات الأكثر شهرة على المنصة.
وبناءً على ذلك، حلل فريق البحث والتحليل العالمي خطوط التطوير البرمجي للكشف عن الإعدادات الخاطئة. ونتيجة لذلك، اكتشف الفريق ثمانية مستودعات تحتوي على عيوب حرجة قد تؤدي إلى اختراق سلاسل التوريد.
أصبحت المكونات مفتوحة المصدر ضرورية لهندسة البرمجيات الحديثة في قطاع التطبيقات والبرمجيات. ومع ذلك، فإن هذه المكونات تشكل أيضاً ثغرات خفية لهجمات سلاسل التوريد. وعلى سبيل المثال، استغلت حملة Mini Shai-Hulud في مايو 2026 مسارات البناء البرمجي، مما تسبب في اختراق أكثر من 170 حزمة npm وPyPI وأثر على مشاريع متعددة.
وأجرى الفريق الأمني تقييماً شمل أكثر من 130 ألف مسار عمل موزع عبر 30 ألفاً من أفضل المستودعات لتقييم مسارات عمل GitHub Actions. واستخدم الباحثون قواعد فحص متخصصة في حلول أمن الحاويات لديهم. وأظهرت النتائج أن 10% فقط من المستودعات التي خضعت للتحليل لم تسجل أي تنبيهات أمنية.
مخاطر أمنية في مسارات عمل GitHub Actions
وصُنفت المشكلات المكتشفة إلى منخفضة الخطورة بنسبة 59.8%، ومتوسطة الخطورة بنسبة 39.8%، بينما بلغت نسبة المشكلات عالية الخطورة 0.4%. وتتمثل أبرز الأخطاء الشائعة في منح صلاحيات وصول واسعة النطاق. وعلاوة على ذلك، تكرر غياب تحديد إصدارات التبعيات والإعدادات غير الآمنة على مستوى مسار العمل.
تحليل نقاط الضعف في المستودعات
ومن ناحية أخرى، كشف عدد قليل من المستودعات عن ملفات سرية عالية المستوى أو استخدم ظروف تشغيل غير آمنة. وفي الوقت نفسه، عالجت بعض المستودعات البيانات الخارجية بطرق غير آمنة مما يهدد بحدوث اختراقات أشد خطورة. وحدد الفريق 200 مستودع بوصفها عالية الخطورة خلال هذا التقييم.
النتائج عالية الخطورة وتأثيرها
واكتشف الباحثون ثمانية مستودعات تحتوي على عيوب حرجة ضمن المجموعة عالية الخطورة. وشملت هذه المستودعات المتضررة حالات استخدام متنوعة، مثل دمج تقنيات الذكاء الاصطناعي في بيئات المؤسسات. وبالإضافة إلى ذلك، شملت الأضرار خدمات المطورين والأتمتة وأدوات الاختبار الأمني، وجرى إبلاغ المطورين المعنيين لتصحيحها.
توصيات لتأمين خطوط التطوير البرمجي
وأوضح ليونيد بيزفيرشينكو، وهو باحث أمني أول في كاسبرسكي، أن اتباع إرشادات التكوين الآمن يمنع الهجمات الخطيرة على سلاسل التوريد. وأشار إلى أن المشكلات المكتشفة لا تعني بالضرورة وجود ثغرات قابلة للاستغلال المباشر. ومع ذلك، فإنها تحدد الجوانب التي تتطلب من المطورين مراجعة الإعدادات وتقويتها.
ويمكن للمؤسسات بناء خطوط تطوير أكثر مرونة من خلال تحديد نقاط الضعف مبكراً في مسارات عمل GitHub Actions. وللحد من مخاطر الأمن السيبراني المحتملة، يستطيع المستخدمون تفعيل فحص المستودعات مدمجاً أو بشكل مستقل.





