从 AWS CodeBuild 内存转储事件中吸取的教训 (CVE-2025-8217)
2025年7月,AWS披露了其CodeBuild服务的一个关键漏洞(Bulletin ID AWS‑2025‑016,CVE‑2025‑8217),攻击者通过恶意Pull Request在构建环境中执行内存抓取,窃取代码库访问令牌,导致可能进行未授权代码修改,受影响范围覆盖所有地区的CodeBuild并已用于获取AWS Toolkit for VS Code和AWS SDK for .NET仓库的令牌。同期,GitHub Action tj‑actions/changed-files被植入恶意代码(CVE‑2025‑30066),通过读取GitHub Actions运行器进程内存提取CI凭证,导致数千个仓库的密钥泄露。防御措施包括禁用对不受信任PR的自动构建、在CI/CD运行器部署运行时监控(如StepSecurity Harden‑Runner)并遵循最小权限原则和及时轮换令牌。