← 事故DB
codecov-2021 · 公表 2021-04-15
Codecov:イメージ内の鍵からCIスクリプトを改ざん
公開Dockerイメージの中間レイヤーにあった鍵が悪用され、Bash Uploaderが改ざんされました。実行した利用者のCI環境変数などが外部へ送信される攻撃でした。
認証情報供給網・CI
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
公表された対応
- 公表で確認
鍵の失効・更新と、公開イメージのビルド方法の変更を実施しました。
[s2]Recovery
当時の回避可能性を考える材料
運用・設定を点検
鍵を最終イメージのファイルから消すだけでは、中間レイヤーに残る場合があります。配布物全体とCIの実行権限を点検します。
未解明の点・AIの関与
AIの関与不明
参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。
利用者ごとの漏洩範囲は、当時のCI環境と実行履歴に依存します。
情報元
[s1] Codecov · 一次情報
Bash Uploader Security Update ↗公開 2021-04-15 · 確認 2026-10-02
[s2] Codecov · 一次情報
Post-Mortem / Root Cause Analysis (April 2021) ↗確認 2026-10-02