网易首页 > 网易号 > 正文 申请入驻

Trellix源码泄露:安全厂商的CI/CD防线为何失守

0
分享至

当一家安全公司承认自己的源码被入侵,这从来不是单一漏洞的意外,而是整个软件供应链的系统性警报。Trellix的这次事件,恰好暴露了安全行业最尴尬的悖论——造锁的人,门锁却被撬了。

根据Trellix的公开确认,攻击者获取了"部分"源代码,公司已启动数字取证并通报执法部门。但"部分"二字背后藏着更大的隐患:检测逻辑、关联规则、构建脚本、内部API,甚至架构层面的信任边界假设,都可能被窥探。


这不是孤例。Checkmarx的私有GitHub仓库曾被LAPSUS$团伙窃取并公开;ADT因一个被钓鱼的Okta SSO账户,导致550万客户数据泄露;Vimeo则栽在第三方分析服务商的漏洞上。攻击路径高度相似:先攻破身份与SaaS,再横向渗透进CI/CD,最后拿走代码和数据——整个过程往往只需数小时。


为什么安全厂商的源码特别值钱?因为这里面写着"怎么抓坏人"的完整攻略。检测引擎的签名规则、启发式阈值、甚至开发者注释里标注的"已知但未修复"的漏洞,都成了攻击者的作战地图。拿到这些,就能系统性绕过防护、长期潜伏调优。

一个200人规模的安全初创公司曾做过红队演练:单个SSO账户被控后,攻击者在几小时内拿到GitHub权限,克隆完整代码库,窃取CI环境变量,还发现了一个被遗忘的云管理员令牌。真正的告警,直到大规模数据外泄时才触发。


防御视角下,软件供应链的暴露面横跨开发者终端、浏览器、SSO身份提供商、代码托管平台、CI/CD构建节点、制品仓库和部署系统。更紧迫的是,攻击者正利用AI加速漏洞挖掘和 exploit 开发,配置失误与主动利用之间的时间窗口被急剧压缩。

Trellix事件是一面镜子:当安全厂商自身的CI/CD和源码管理都脆弱不堪,客户凭什么相信他们的产品能守住更复杂的攻击面?重建信任,需要从供应链的每一个节点重新设计——而不仅仅是事后取证。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
有北京员工晒1688万年薪 个税交超687万引热议!黄仁勋:我愿给英伟达员工更高薪酬

有北京员工晒1688万年薪 个税交超687万引热议!黄仁勋:我愿给英伟达员工更高薪酬

快科技
2026-06-02 23:42:05
郑丽文如愿以偿,闭门会谈1小时,大陆讲出一句话,给出4点建议

郑丽文如愿以偿,闭门会谈1小时,大陆讲出一句话,给出4点建议

福建睿平
2026-04-12 08:17:53
俄罗斯最担心的,就是最高领袖的安全,只要他活着就是美国的噩梦

俄罗斯最担心的,就是最高领袖的安全,只要他活着就是美国的噩梦

揭秘历史的真相
2026-06-03 21:40:11
男人主动“断联”,和女人主动“断联”,是不一样的!

男人主动“断联”,和女人主动“断联”,是不一样的!

加油丁小文
2026-05-20 15:00:03
刚提 6 小时焕新 Model Y 被大货车撞全损,特斯拉车主:人没事、再买一辆!

刚提 6 小时焕新 Model Y 被大货车撞全损,特斯拉车主:人没事、再买一辆!

新浪财经
2026-06-01 15:29:48
为什么脑梗越来越多?医生:与熬夜无关,多半是这5件事做多了

为什么脑梗越来越多?医生:与熬夜无关,多半是这5件事做多了

健康科普365
2026-06-03 20:05:05
河南一家长咨询“戴牙套是否影响高考入场”,当地:可提前检测,没警报声不用管

河南一家长咨询“戴牙套是否影响高考入场”,当地:可提前检测,没警报声不用管

潇湘晨报
2026-06-03 19:00:16
校长怒批成人礼:他们是成人了,不是成婚了!

校长怒批成人礼:他们是成人了,不是成婚了!

复转这些年
2026-05-31 21:08:55
特朗普称期待与伊朗最高领袖穆杰塔巴·哈梅内伊会面

特朗普称期待与伊朗最高领袖穆杰塔巴·哈梅内伊会面

澎湃新闻
2026-06-03 19:21:41
伊朗媒体发布穆杰塔巴照片:怀抱孩童,面带微笑

伊朗媒体发布穆杰塔巴照片:怀抱孩童,面带微笑

澎湃新闻
2026-06-02 23:04:02
一夜三炸!文班顶薪续约,老詹创无人能破纪录,骑士憋大招

一夜三炸!文班顶薪续约,老詹创无人能破纪录,骑士憋大招

阿讯说天下
2026-06-03 02:13:39
福克斯:训练馆中时常能看到马努和邓肯 可以向他们请教任何问题

福克斯:训练馆中时常能看到马努和邓肯 可以向他们请教任何问题

北青网-北京青年报
2026-06-03 19:55:00
一场针对亚洲的无声洗劫,已经到了最高潮。

一场针对亚洲的无声洗劫,已经到了最高潮。

果妈聊娱乐
2026-06-01 08:38:41
“碳水脸”引争议,网友:令人不适的网络词!

“碳水脸”引争议,网友:令人不适的网络词!

中国日报
2026-05-21 15:28:00
600745,盘中直线“天地板”!此前7连涨停!

600745,盘中直线“天地板”!此前7连涨停!

证券时报e公司
2026-06-03 10:22:22
7大攻击手!蛰伏28年挪威剑指世界杯,纸面锋线实力堪称天花板

7大攻击手!蛰伏28年挪威剑指世界杯,纸面锋线实力堪称天花板

体坛老球迷
2026-06-03 17:07:55
“Hello”写成“Heelo” ,瑞幸联名HelloKitty翻车

“Hello”写成“Heelo” ,瑞幸联名HelloKitty翻车

界面新闻
2026-06-02 13:56:51
学医后才明白,稳定血糖最好的运动,不是快走慢跑,而是这个

学医后才明白,稳定血糖最好的运动,不是快走慢跑,而是这个

健康科普365
2026-06-02 19:45:05
2027款宾利飞驰发布:回归单大灯设计,S版成系列史上最强车型

2027款宾利飞驰发布:回归单大灯设计,S版成系列史上最强车型

IT之家
2026-06-03 11:18:36
女子称凌晨入睡后银行卡多次被转账损失约42万,自己未做任何操作 银行:其手机被操控,需等警方调查

女子称凌晨入睡后银行卡多次被转账损失约42万,自己未做任何操作 银行:其手机被操控,需等警方调查

红星新闻
2026-06-03 13:18:18
2026-06-03 22:11:00
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
4529文章数 43关注度
往期回顾 全部

科技要闻

传DeepSeek融资意向500亿:腾讯投100亿

头条要闻

游乐园机器人表演踢中男童腹部致其痛苦倒地 家长发声

头条要闻

游乐园机器人表演踢中男童腹部致其痛苦倒地 家长发声

体育要闻

选择中国品牌的库里,和他们的巨大野心

娱乐要闻

官方痛批乱象 刘涛郑恺等艺人遭点名

财经要闻

AI,开始偷懒了?

汽车要闻

专访蒋平:安全不做高低配 长安要让安全技术普惠

态度原创

健康
教育
亲子
艺术
公开课

违规干细胞抗衰美容,为何肆无忌惮

教育要闻

为什么高考选在9点钟? #2026高考加油 #高考加油

亲子要闻

#闪闪小葵花成长正当时 亲子欢乐派对圆满收官 游戏、展演、问答轮番上线,乐享亲子时光

艺术要闻

二十年前割麦的场景

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版