问题描述
governance/apply.sh 读取 expected-state.json 后直接调用 GitHub API 修改组织设置,无 pre-apply validation。若 expected-state.json 被恶意修改(如将 allow_merge_commit 改为 true),apply.sh 会立即将恶意配置写入生产,且 drift-check 返回 OK(因为落盘与线上一致)。
影响范围
- governance/apply.sh: 全部写入步骤
- governance/expected-state.json: 所有字段
严重度
P0 — 组织配置被恶意接管
改进建议
- apply.sh 增加 dry-run 预检查,差异过大(>50%)要求人工确认
- 为 expected-state.json 创建 JSON Schema 校验
- apply 操作增加审计日志和回滚快照
红队演练来源
2026-08-19 红队演练:治理文件自身脆弱性
问题描述
governance/apply.sh 读取 expected-state.json 后直接调用 GitHub API 修改组织设置,无 pre-apply validation。若 expected-state.json 被恶意修改(如将 allow_merge_commit 改为 true),apply.sh 会立即将恶意配置写入生产,且 drift-check 返回 OK(因为落盘与线上一致)。
影响范围
严重度
P0 — 组织配置被恶意接管
改进建议
红队演练来源
2026-08-19 红队演练:治理文件自身脆弱性