GitHub Actions — это мощный инструмент автоматизации, но также и главная цель для атак на цепочку поставок.
Во время @SEC_T_org исследователь безопасности Симон Гершт (@intrigus_) разобрал реальные уязвимости, работающие методы защиты и как ограничить ущерб, если произойдет эксплуатация.
Полный доклад ниже ↓
Солидное начало подкаста Ship Safely. Генеральный директор AR (@claudijd) делится мыслями о крупных хакерских атаках в DeFi, параллелях в культуре web2 и web3, а также о том, почему многоуровневая защита является обязательной.
Первый эпизод подкаста The Ship Safely уже в эфире 🚀🚨
@claudijd (CEO, @asymmetric_re) присоединяется к нашему @banescusebi, чтобы обсудить сочетание уроков безопасности web2 и web3, DeFi и то, что безопасность за пределами аудитов на самом деле означает.
Новая запись: контракты @RelayProtocol доверяли проверке Ed25519 без проверки смещений, что открыло дверь для подделанных подписей аллокаторов и потенциальных двойных расходов.
@_fel1x подробно описывает ошибку, риски, которые она представляла для ликвидности между цепями, и то, как была решена проблема.