GitHub Actions под ударом: ИИ-агенты массово создают дыры в безопасности CI/CD
90% проектов с GitHub Actions содержат критические ошибки конфигурации, превращая конвейер сборки в легальный канал для внедрения вредоносного кода.
GitHub Actions стал главной мишенью для атак на цепочки поставок программного обеспечения. По данным «Лаборатории Касперского», в 90% проанализированных проектов обнаружены ошибки конфигурации, которые превращают конвейер сборки в легальный канал для внедрения вредоносного кода.
Проблема усугубляется тем, что компании массово делегируют настройку инфраструктуры ИИ-агентам. Mistral AI и Microsoft продвигают инструменты, позволяющие нейросетям автономно создавать проекты и запускать сборки без участия человека. При этом статистика показывает: автоматизация ускоряет разработку, но без строгого контроля создает критические дыры в безопасности.
Почему скорость разработки ломает защиту
До недавнего времени атаки на цепочки поставок (Supply Chain) нацеливались на конечные библиотеки. Теперь вектор сместился на инструменты сборки. В мае 2026 года группа TeamPCP (также известная как Mini Shai-Hulud) скомпрометировала более 170 пакетов в экосистемах npm и PyPI, используя уязвимости именно в сборочных конвейерах GitHub Actions.
Пострадали крупные проекты, включая TanStack, Mistral AI, UiPath и OpenSearch Project. Механика атаки проста: злоумышленник находит ошибку в настройках CI/CD (например, отсутствие фиксации версий зависимостей или чрезмерно широкие права доступа) и внедряет вредоносный код прямо в процесс сборки. В результате финальный продукт получает заражение еще до того, как попадет к конечным пользователям.
Пока разработчики делегируют настройку инфраструктурных компонентов ИИ-моделям, статистика показывает, что 90% таких автоматизированных процессов содержат критические ошибки конфигурации. Это создает идеальные условия для атак типа Supply Chain, где злоумышленник внедряет вредоносный код через легальный, но небезопасно настроенный конвейер GitHub Actions.
Что происходит с ИИ-агентами в CI/CD
Mistral AI представила инструмент Spaces, который позволяет ИИ-агенту самостоятельно настроить Dockerfile и конвейер непрерывной интеграции в GitHub Actions, а затем развернуть приложение. В демонстрации процесс занял менее 10 минут. Microsoft также интегрировала GitHub Actions в свой фреймворк Agent Framework для автоматизации тестирования и развёртывания агентов.
Здесь кроется главное противоречие. ИИ-агенты оптимизируют задачи под скорость и успешность выполнения, часто игнорируя принцип минимальных привилегий. Если агент генерирует конфигурацию с широкими правами доступа «для надежности», он автоматически создает точку входа для атакующих. Данные отчета Касперского не сегментируют источники ошибок (человек или ИИ), но хронология событий указывает на прямую корреляцию: рост автономных инструментов совпадает с всплеском уязвимостей в конфигурациях.
Как защитить инфраструктуру сейчас
Hugging Face демонстрирует безопасную модель автоматизации. Компания сократила цикл релизов с шести недель до одной, используя GitHub Actions для механических этапов (тегирование, публикация). Ключевым фактором безопасности здесь стал механизм Trusted Publishing. Он позволяет генерировать короткоживущие OIDC-токены для каждой операции, исключая риск утечки долгосрочных секретов.
Для защиты от атак на конвейеры необходимо внедрить слой аудита до запуска сборки. Kaspersky Container Security добавила инструменты для сканирования репозиториев прямо в CI/CD, выявляя небезопасные настройки и ошибки обработки данных. Это позволяет блокировать риски компрометации на этапе коммита, а не после инцидента.
Практические шаги для снижения рисков:
- Запретить использование широких прав доступа (
permissions: write-all) в рабочих процессах GitHub Actions. - Обязательная фиксация версий всех зависимостей (lock-файлы), чтобы исключить подмену библиотек при сборке.
- Внедрение статического анализа конфигураций CI/CD как отдельного этапа пайплайна.
- Использование короткоживущих токенов (OIDC) вместо статических секретов для аутентификации в реестрах и API.
Контекст
- Число вредоносных пакетов в открытом коде выросло на 37% за год, превысив отметку в 20 тысяч.
- По оценке «Лаборатории Касперского», критические инциденты в корпоративных сетях остаются незамеченными более 90 дней.
- Россия поглотила 28% мировых кибератак, при этом значительная часть угроз реализуется через легальные инструменты удаленного доступа и ИИ-сервисы.
Прогноз
Если доля автоматизированной настройки CI/CD с помощью ИИ-агентов сохранится на текущем уровне роста, а стандартные механизмы аудита конфигураций не станут обязательными по умолчанию в GitHub Actions, количество атак на цепочки поставок через уязвимые конвейеры увеличится более чем на 50% к концу 2026 года. Это предположение основано на том, что масштаб автоматизации пропорционально увеличивает поверхность атаки, если не сопровождается эквивалентным ростом контроля за генерируемыми конфигурациями.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 23 сентября 2026.