Sản phẩm
GitHub tăng cường bảo mật: Chặn đứng tấn công chuỗi cung ứng trên npm và GitHub Actions
(giờ Việt Nam)
Tóm tắt AI
GitHub vừa cập nhật hàng loạt tính năng mới trên npm và GitHub Actions nhằm ngăn chặn các kỹ thuật tấn công chuỗi cung ứng và giảm thiểu rủi ro cho nhà phát triển.
Bản dịch AI
Hãy cùng khám phá những thay đổi mà chúng tôi đã triển khai trên npm và GitHub Actions trong vài tháng qua nhằm ngăn chặn các kỹ thuật tấn công chuỗi cung ứng và hạn chế tác động của chúng.
28 tháng 7, 2026
7 phút
Trong năm qua, đã xuất hiện một mô hình tấn công chuỗi cung ứng nhắm vào các điểm yếu trong kho lưu trữ gói (package repositories) và hệ thống CI/CD để nhanh chóng phát tán phần mềm độc hại tới hàng trăm dự án mã nguồn mở. Phần mềm độc hại này tìm cách đánh cắp thông tin xác thực để vừa mở rộng phạm vi tấn công, vừa phục vụ cho việc khai thác về sau.
Chúng tôi đã có vài bài viết về kế hoạch củng cố chuỗi cung ứng: Kế hoạch cho một chuỗi cung ứng npm an toàn hơn vào tháng 9 năm 2025, Tăng cường bảo mật chuỗi cung ứng: Chuẩn bị cho chiến dịch phần mềm độc hại tiếp theo vào tháng 12 năm 2025, và Những điều sắp có trong lộ trình bảo mật GitHub Actions 2026 vào tháng 3 năm 2026. Trong bài viết này, chúng tôi sẽ cập nhật cho bạn những thay đổi đã được triển khai nhằm trực tiếp phá vỡ một số kỹ thuật tấn công chuỗi cung ứng phổ biến và gây ảnh hưởng nghiêm trọng nhất.
Giải phẫu các cuộc tấn công chuỗi cung ứng
Các cuộc tấn công chuỗi cung ứng kết hợp nhiều điểm yếu lại với nhau và không có một khả năng bảo mật đơn lẻ nào có thể ngăn chặn hoàn toàn chúng. Việc giải quyết vấn đề này đòi hỏi một cách tiếp cận toàn diện, ưu tiên các biện pháp giảm thiểu nhằm phá vỡ những mắt xích quan trọng nhất trong chuỗi tấn công. Các đội ngũ của chúng tôi đã nghiên cứu những cuộc tấn công này để triển khai nhiều cải tiến nhằm ngăn chặn và hạn chế tác động của chúng. Điều này có thể thực hiện được nhờ sự hợp tác với cộng đồng nghiên cứu bảo mật và cộng đồng nhà phát triển.
Các cuộc tấn công có sự khác biệt về cách thức lây lan trong hệ sinh thái phần mềm. Tuy nhiên, hầu hết các cuộc tấn công này đều tuân theo những kỹ thuật tương tự để giành quyền truy cập ban đầu vào một dự án, leo thang đặc quyền và phân phối mã độc tới người dùng cũng như các phần mềm khác. Những cải tiến được thực hiện trên npm và GitHub Actions trong vài tháng qua tập trung vào việc cắt đứt các kỹ thuật cụ thể, phổ biến và cung cấp cho khách hàng các phương thức để nhận diện và phản ứng với những cuộc tấn công này.
Thâm nhập ban đầu
Các cuộc tấn công bắt đầu bằng việc xâm nhập vào một dự án đơn lẻ, thường là bằng cách trực tiếp chiếm đoạt tài khoản của người bảo trì hoặc nhắm vào các quy trình làm việc (actions workflows) của dự án đó.
Đánh cắp thông tin xác thực
Một khi kẻ tấn công đã có quyền truy cập vào một gói phần mềm, chúng sẽ tập trung vào việc phát hiện và đánh cắp thông tin xác thực để giành quyền truy cập sâu hơn và sử dụng cho các mục đích khai thác sau này trên toàn hệ sinh thái.
Lan truyền cuộc tấn công
Với thông tin xác thực thu thập được từ bước trước, kẻ tấn công cố gắng sử dụng chúng để phân phối phần mềm độc hại và xâm nhập vào nhiều dự án cũng như tài khoản người bảo trì khác nhanh nhất có thể.
Nhận diện và phản ứng với các cuộc tấn công chuỗi cung ứng
Song song với việc củng cố npm và GitHub Actions để ngăn chặn và hạn chế tác động của các cuộc tấn công chuỗi cung ứng, chúng tôi cũng đang nỗ lực cung cấp các tính năng và công cụ để người dùng có thể nhận diện và phản ứng với các sự cố chuỗi cung ứng đã ảnh hưởng đến dự án và tài khoản của họ.
Tiếp theo là gì?
Làm cho các sản phẩm của chúng tôi an toàn hơn theo mặc định là ưu tiên hàng đầu trên cả npm và GitHub, và chúng tôi đang ưu tiên công việc này để nhắm mục tiêu và ngăn chặn các cuộc tấn công chuỗi cung ứng trên toàn hệ sinh thái mã nguồn mở. Chúng tôi tự hào về những thành quả đã đạt được hướng tới mục tiêu này trong vài tháng qua. Sẽ còn nhiều điều nữa sắp tới, nhưng chúng tôi muốn cập nhật tiến độ hiện tại và giúp mọi người biết về các khả năng mới mà họ có thể sử dụng. Hãy nhớ theo dõi nhật ký thay đổi (changelog) và các bài viết trên blog của chúng tôi khi chúng tôi tiếp tục triển khai các cải tiến.
Phần mềm mã nguồn mở là một tài sản công cộng tuyệt vời mà tất cả chúng ta đều được hưởng lợi, và đây là một trong nhiều cách GitHub đang thực hiện để tiếp tục hỗ trợ bảo mật, tính bền vững và sự thành công lâu dài của các cộng đồng mã nguồn mở cũng như các doanh nghiệp phụ thuộc vào chúng.
Tác giả
Kỹ sư Bảo mật Sản phẩm Chính
Kỹ sư Phần mềm Chính, GitHub
Bài viết liên quan
Cách GitHub trao cho mỗi kho lưu trữ một chủ sở hữu bền vững
GitHub từng có hơn 14.000 kho lưu trữ. Chưa đến một nửa trong số đó có quyền sở hữu rõ ràng. Đây là cách chúng tôi đã trao cho mỗi kho lưu trữ đang hoạt động một chủ sở hữu đã được xác thực trong vòng chưa đầy 45 ngày, lưu trữ các kho còn lại và biến quyền sở hữu thành nền tảng cho mọi thứ tiếp theo.
Chúng tôi cũng có bản tin (newsletter)
Khám phá các mẹo, hướng dẫn kỹ thuật và các phương pháp hay nhất trong bản tin hai tuần một lần dành riêng cho các nhà phát triển.
Địa chỉ email của bạn
Bài viết được AI dịch và tổng hợp tự động từ GitHub Blog. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.