דף הבית / Canary credentials: גלאי העשן שאף אחד לא…
Supply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
שלושה פרויקטים מוכרים – Trivy, KICS, LiteLLM – נפרצו דרך supply chain attack אחד. מישהו הזריק קוד זדוני ל-pipeline, והקוד רץ בשקט על מאות ארגונים. בלי התראה. בלי זיהוי. בלי שאף אחד שם לב.
אתם יודעים מה הדבר הכי מטורף? הפתרון שהיה תופס את זה עולה אפס שקל ולוקח חצי שעה להטמיע.
Canary credentials
הרעיון פשוט עד כאב: שמים credentials מזויפים בתוך ה-CI/CD pipeline. שם משתמש וסיסמה שנראים אמיתיים לחלוטין. אבל הם לא מחוברים לשום דבר אמיתי. הם רק יושבים שם ומחכים.
הרגע שמישהו – או משהו – מנסה להשתמש בהם, אתם מקבלים התראה. כי אף תהליך לגיטימי לא אמור לגעת בהם. אף סקריפט, אף כלי, אף בן אדם. אם מישהו ניגש אליהם, זה אומר דבר אחד: מישהו גנב אותם מה-pipeline שלכם.
זה בדיוק כמו גלאי עשן. לא מונע שריפה. לא מכבה אש. אבל מתריע בזמן שאתה עוד יכול לברוח.
במקרה של Trivy ו-KICS, הקוד הזדוני שרץ ב-pipeline חיפש בדיוק את זה – secrets, tokens, credentials. אם היו שם canary credentials, ההתראה הייתה נדלקת ברגע שהקוד ניסה לשלוח אותם החוצה. לפני שהנזק האמיתי קורה.
ואף אחד לא עושה את זה
אני רואה ארגונים שמשקיעים מיליונים ב-SAST וב-DAST וב-SCA וב-SBOM ובעוד מיליון כלים עם ראשי תיבות יפים. ואף אחד לא שם credentials מזויפים ב-pipeline. אף אחד.
זה כמו לקנות מערכת אזעקה ב-50 אלף שקל ולשכוח לנעול את הדלת.
אני לא אומר שזה מחליף שום דבר. אני אומר שזו השכבה הכי זולה, הכי פשוטה, והכי מבוזבזת שאפשר להוסיף.
אם ה-CI/CD pipeline שלכם לא מכיל לפחות canary credential אחד – אתם עיוורים. לא חלקית. לגמרי.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-09. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא…
לקריאהSupply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
ה-skill שגונב לכם את הטוקן של GitHub
חשבון GitHub בן שבוע וקובץ Markdown זה כל מה שצריך כדי לפרסם skill. מפתח אחד שמתקין תוסף אחד שווה גישה לכל הריפוזיטוריז…
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.