Skip to content

[P0] apply.sh 无 pre-apply 校验:恶意 expected-state 可直接写入生产 #22

Description

@randypanding

问题描述

governance/apply.sh 读取 expected-state.json 后直接调用 GitHub API 修改组织设置,无 pre-apply validation。若 expected-state.json 被恶意修改(如将 allow_merge_commit 改为 true),apply.sh 会立即将恶意配置写入生产,且 drift-check 返回 OK(因为落盘与线上一致)。

影响范围

  • governance/apply.sh: 全部写入步骤
  • governance/expected-state.json: 所有字段

严重度

P0 — 组织配置被恶意接管

改进建议

  1. apply.sh 增加 dry-run 预检查,差异过大(>50%)要求人工确认
  2. 为 expected-state.json 创建 JSON Schema 校验
  3. apply 操作增加审计日志和回滚快照

红队演练来源

2026-08-19 红队演练:治理文件自身脆弱性

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    P0P0 级严重漏洞red-team红队演练发现supply-chain供应链安全相关

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions