红队测试报告 RT-P0-03
报告编号: RT-2026-0819-001
测试日期: 2026-08-19
严重度: P0(供应链投毒路径)
问题描述
codeql-gate ruleset 的 repository_name.include 范围为 ~ALL,但治理仓 .github 是规则的定义仓。代码扫描规则排除了治理仓自身,如果治理仓的 workflow 文件含有恶意代码,CodeQL 不会对其进行扫描。
受影响治理 ID
- SC-1 (supply_chain CodeQL 告警阻断)
受影响文件
governance/rulesets/codeql-gate.json
攻击路径
攻击者在治理仓的 workflow 中注入 secret 窃取代码 → 直接进入 main → 污染所有派生仓。
现有防线
hygiene-job(zizmor)扫描,但对新型攻击模式识别率有限
建议修复
- 修改
codeql-gate.json 的 repository_name 配置,将 .github 仓纳入扫描范围
- 或者为
.github 仓单独创建 codeql-scan workflow
详情
完整报告见:RED_TEAM_REPORT.md
红队测试报告 RT-P0-03
报告编号: RT-2026-0819-001
测试日期: 2026-08-19
严重度: P0(供应链投毒路径)
问题描述
codeql-gateruleset 的repository_name.include范围为~ALL,但治理仓.github是规则的定义仓。代码扫描规则排除了治理仓自身,如果治理仓的 workflow 文件含有恶意代码,CodeQL 不会对其进行扫描。受影响治理 ID
受影响文件
governance/rulesets/codeql-gate.json攻击路径
攻击者在治理仓的 workflow 中注入 secret 窃取代码 → 直接进入 main → 污染所有派生仓。
现有防线
hygiene-job(zizmor)扫描,但对新型攻击模式识别率有限建议修复
codeql-gate.json的repository_name配置,将.github仓纳入扫描范围.github仓单独创建 codeql-scan workflow详情
完整报告见:RED_TEAM_REPORT.md