Skip to content

[P0] CodeQL 排除治理仓自身 — 治理仓的阿喀琉斯之踵 #36

Description

@randypanding

红队测试报告 RT-P0-03

报告编号: RT-2026-0819-001
测试日期: 2026-08-19
严重度: P0(供应链投毒路径)

问题描述

codeql-gate ruleset 的 repository_name.include 范围为 ~ALL,但治理仓 .github 是规则的定义仓。代码扫描规则排除了治理仓自身,如果治理仓的 workflow 文件含有恶意代码,CodeQL 不会对其进行扫描。

受影响治理 ID

  • SC-1 (supply_chain CodeQL 告警阻断)

受影响文件

  • governance/rulesets/codeql-gate.json

攻击路径

攻击者在治理仓的 workflow 中注入 secret 窃取代码 → 直接进入 main → 污染所有派生仓。

现有防线

  • hygiene-job(zizmor)扫描,但对新型攻击模式识别率有限

建议修复

  1. 修改 codeql-gate.jsonrepository_name 配置,将 .github 仓纳入扫描范围
  2. 或者为 .github 仓单独创建 codeql-scan workflow

详情

完整报告见:RED_TEAM_REPORT.md

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    P0P0 级严重漏洞red-team红队演练发现supply-chain供应链安全相关

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions