注意喚起: GitHub Actions における脆弱性を探る
このブログ記事では、GitHub Actions の概要について説明し、実例を用いてさまざまな脆弱性のシナリオについて検討し、問題を起こしやすい機能を安全に使用するためのガイダンスを提供し、構成ファイルをスキャンして潜在的な問題を指摘するように設計されたオープンソースツールを紹介します。
今すぐ読むSnyk Security Labs Research
このブログ記事では、GitHub Actions の概要について説明し、実例を用いてさまざまな脆弱性のシナリオについて検討し、問題を起こしやすい機能を安全に使用するためのガイダンスを提供し、構成ファイルをスキャンして潜在的な問題を指摘するように設計されたオープンソースツールを紹介します。
今すぐ読む表示中 1 - 12 / 20 件
GitFlops: The dangers of terraform automation platforms
Terraform automation platforms streamline infrastructure management but also introduce security vulnerabilities when speculative plans are executed. Read how attackers can exploit Terraform lifecycle automation to gain unauthorized cloud access, compromising environments far beyond a single team's control. Learn about the attack vectors, including malicious provider plugins and external data sources, and discover essential mitigation strategies to safeguard your infrastructure.
Repo Jacking: The Great Source-code Swindle
In this post, we explore a powerful, yet widely unknown attack vector which has emerged in the last couple of years known as ‘Repo Jacking’. During our research, we discovered the enormous potential to compromise software components with tens of millions of downloads across the Terraform IaC (Infrastructure as Code) and Composer (PHP package registry) ecosystems.
SocketSleuth: Improving security testing for WebSocket applications
Today, we are proud to announce the beta version of SocketSleuth, our new Burp Suite extension for performing security testing against WebSocket-based applications. SocketSleuth was created out of our security research group to aid in our security research against applications that leverage WebSockets for communication.
Snyk のフォームを使用して、自分が発見した脆弱性や、Snyk 脆弱性データベースで見つからない脆弱性を公開できます。Snyk は、脆弱性の検証、保守担当者への連絡、問題への CVE の割り当てを支援します。
レポートを送信する前に、こちらで Snyk の開示ポリシーをご確認ください。