Canary credentials: גלאי העשן שאף אחד לא מתקין

Read this article in English

שלושה פרויקטים מוכרים – Trivy, KICS, LiteLLM – נפרצו דרך supply chain attack אחד. מישהו הזריק קוד זדוני ל-pipeline, והקוד רץ בשקט על מאות ארגונים. בלי התראה. בלי זיהוי. בלי שאף אחד שם לב.

אתם יודעים מה הדבר הכי מטורף? הפתרון שהיה תופס את זה עולה אפס שקל ולוקח חצי שעה להטמיע.

Canary credentials

הרעיון פשוט עד כאב: שמים credentials מזויפים בתוך ה-CI/CD pipeline. שם משתמש וסיסמה שנראים אמיתיים לחלוטין. אבל הם לא מחוברים לשום דבר אמיתי. הם רק יושבים שם ומחכים.

הרגע שמישהו – או משהו – מנסה להשתמש בהם, אתם מקבלים התראה. כי אף תהליך לגיטימי לא אמור לגעת בהם. אף סקריפט, אף כלי, אף בן אדם. אם מישהו ניגש אליהם, זה אומר דבר אחד: מישהו גנב אותם מה-pipeline שלכם.

זה בדיוק כמו גלאי עשן. לא מונע שריפה. לא מכבה אש. אבל מתריע בזמן שאתה עוד יכול לברוח.

במקרה של Trivy ו-KICS, הקוד הזדוני שרץ ב-pipeline חיפש בדיוק את זה – secrets, tokens, credentials. אם היו שם canary credentials, ההתראה הייתה נדלקת ברגע שהקוד ניסה לשלוח אותם החוצה. לפני שהנזק האמיתי קורה.

ואף אחד לא עושה את זה

אני רואה ארגונים שמשקיעים מיליונים ב-SAST וב-DAST וב-SCA וב-SBOM ובעוד מיליון כלים עם ראשי תיבות יפים. ואף אחד לא שם credentials מזויפים ב-pipeline. אף אחד.

זה כמו לקנות מערכת אזעקה ב-50 אלף שקל ולשכוח לנעול את הדלת.

אני לא אומר שזה מחליף שום דבר. אני אומר שזו השכבה הכי זולה, הכי פשוטה, והכי מבוזבזת שאפשר להוסיף.

אם ה-CI/CD pipeline שלכם לא מכיל לפחות canary credential אחד – אתם עיוורים. לא חלקית. לגמרי.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-09. — ארז מטולה