דף הבית / כמעט רבע מהזהויות ב-Azure שסומכות על GitHub…
Cloud Security
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.
כשריפו נמחק או namespace משתחרר, ה-trust policy נשאר. כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס לחשבון הענן שלכם.
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions – פגיעות להשתלטות. עכשיו. ברגע הזה.
אני אסביר. כשאתם מחברים את ה-CI/CD שלכם לענן עם OIDC, אתם בעצם אומרים לענן: "תסמוך על כל מי שמגיע מהריפו הזה." אוקיי, הגיוני.
אבל מה קורה כשהריפו נמחק? כשה-namespace משתנה? כשמישהו עוזב את הארגון והפרויקט מת?
שום דבר. ה-trust policy נשאר. הדלת נשארת פתוחה.
Phantom cloud identities
חוקרים גילו שמתוך כל ה-namespaces שמחוברים דרך OIDC לחשבונות AWS, ב-14 אחוז מהמקרים ה-namespace כבר לא רשום. משמע – כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס ישר לתוך חשבון הענן שלכם.
ב-Azure המצב יותר גרוע. 24 אחוז. כמעט רבע.
קוראים לזה phantom cloud identities – זהויות רפאים שנשארות חיות אחרי שהמקור שלהן כבר מת.
וזה לא באג טכני. זה כשל תפעולי. אף אחד לא עושה offboarding לזהויות של pipelines. אף אחד לא בודק אם ה-trust policies עדיין מצביעים על משהו שקיים.
אנחנו רואים את זה כל הזמן
אני רואה את זה כל הזמן בבדיקות חוסן שאנחנו עושים. חברות עם תהליכי DevOps מבריקים, עם Terraform מסודר, עם GitHub Actions שרצים כמו שעון שוויצרי. ושאף אחד – אף אחד – לא יודע מי יש לו גישה דרך ה-OIDC trust.
הבעיה עמוקה יותר ממה שנדמה. אנחנו כתעשייה בנינו תרבות של "תסמוך על ה-pipeline". תסמוך על GitHub. תסמוך על GitLab. תסמוך על Terraform Cloud. בלי לשאול מי עוד יכול להתחזות לאותו pipeline.
הגבול האמיתי כבר לא עובר דרך ה-token. הוא עובר דרך השליטה על ה-namespace.
מה עושים עכשיו
הולכים ובודקים. כל trust policy שמצביע על token.actions.githubusercontent.com או על gitlab.com או על app.terraform.io. מוודאים שה-namespace עדיין קיים, עדיין בבעלות שלכם, ועדיין רלוונטי. כל role שמחובר ל-CI/CD שמת – מוחקים. היום.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-25. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Cloud Security
כופר בענן: soft-delete ו-versioning הם כל הסיפור
Service Principal אחד עם הרשאות רחבות מדי שדלף דרך קונפיגורציה ישנה, ויכולנו לקרוא, למחוק, להחליף ולהצפין כל blob.
לקריאהCloud Security
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
אין IP קבוע לחסום. אין תשתית חשודה שה-SIEM יתפוס. התעבורה שייכת לאמזון והחשבונית מגיעה בסוף החודש – אליכם.
לקריאהCloud Security
שעה לתוך הבדיקה ואנחנו אדמין על הענן – וזה אף פעם לא zero-day
רוב החברות חושבות שהענן שלהן מאובטח כי מישהו הגדיר IAM policies ויש CSPM ירוק. אנחנו מגיעים לאדמין תוך שעה.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.