From c2a915c6637e5e0ea75842a2bb7515e9bf312228 Mon Sep 17 00:00:00 2001 From: riiim400th Date: Tue, 8 Sep 2026 23:54:03 +0900 Subject: [PATCH] =?UTF-8?q?hotfix:=20svg=E3=82=A2=E3=83=83=E3=83=97?= =?UTF-8?q?=E3=83=AD=E3=83=BC=E3=83=89?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- .../images/blog/trivy-supply-chain-attack-2026-1/mermaid-0.svg | 1 + .../images/blog/trivy-supply-chain-attack-2026-1/mermaid-1.svg | 1 + .../images/blog/trivy-supply-chain-attack-2026-1/mermaid-2.svg | 1 + 3 files changed, 3 insertions(+) create mode 100644 public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-0.svg create mode 100644 public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-1.svg create mode 100644 public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-2.svg diff --git a/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-0.svg b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-0.svg new file mode 100644 index 0000000..a117369 --- /dev/null +++ b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-0.svg @@ -0,0 +1 @@ +第1回攻撃2/20hackerbot-clawアカウント作成2/27PR #10252送信・即クローズpull_request_target発火 → PAT盗取2/28盗んだPATで178リリース削除リポジトリPrivate化(32K+スター消滅)VSCode拡張(OpenVSX)を汚染 \ No newline at end of file diff --git a/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-1.svg b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-1.svg new file mode 100644 index 0000000..bf686ff --- /dev/null +++ b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-1.svg @@ -0,0 +1 @@ +recv.hackmoltrepeat.comaquasecurity/trivyGitHub Actions Runner攻撃者フォークrecv.hackmoltrepeat.comaquasecurity/trivyGitHub Actions Runner攻撃者フォークpull_request_target トリガー発火ベースリポジトリのシークレット権限で実行中翌日 03:47 UTC に行動攻撃者 hackerbot-claw悪意あるコードをコミットPR攻撃者フォークのコードをチェックアウト悪意あるスクリプト実行PAT(Personal Access Token)を送信・流出PAT受信完了盗んだPATで178リリースを全削除リポジトリをPrivate化Open VSX拡張に悪意あるファイルをプッシュ攻撃者 hackerbot-claw \ No newline at end of file diff --git a/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-2.svg b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-2.svg new file mode 100644 index 0000000..9f72801 --- /dev/null +++ b/public/images/blog/trivy-supply-chain-attack-2026-1/mermaid-2.svg @@ -0,0 +1 @@ +ランナー上の展開先イベントコンテキスト(展開可否の判定)push / scheduleworkflow_dispatchpull_request(フォーク)pull_request_targetステップ間でプロセス環境は非共有スクリプトが書き込みスクリプトが書き込み後続ステップから読み取り可能シークレット格納レイヤーOrganization Secrets(暗号化保存)Repository Secrets(暗号化保存)Environment Secrets(暗号化保存 +承認ルール)on: イベント種別シークレット展開を許可シークレット展開を拒否Workflow level env:Job level env:Step level env:(プロセス環境変数)run: 内の式展開(シェルスクリプトに直接埋込)共有ファイルシステム$GITHUB_WORKSPACE //tmp \ No newline at end of file