研究者发现 Travis CI API 暴露大量用户令牌,可能被恶意行为者利用进行大规模攻击。超过 770 万条“免费用户”日志被公开,存在提取密钥和其他凭证的风险。Travis CI 此问题是“设计导致”,所有免费用户均有潜在泄露风险,建议立即更换密钥。CI 流水线的安全性至关重要,配置或访问的漏洞可能对关联系统产生深远影响。安全团队应与 DevOps 团队合作,确保流水线的安全。
周一,研究人员发现,开源 Travis CI API 暴露了数万用户令牌,这些信息可能被恶意行为者用来发起大规模攻击并在云端横向移动。