כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.

Read this article in English

כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions – פגיעות להשתלטות. עכשיו. ברגע הזה.

אני אסביר. כשאתם מחברים את ה-CI/CD שלכם לענן עם OIDC, אתם בעצם אומרים לענן: “תסמוך על כל מי שמגיע מהריפו הזה.” אוקיי, הגיוני.

אבל מה קורה כשהריפו נמחק? כשה-namespace משתנה? כשמישהו עוזב את הארגון והפרויקט מת?

שום דבר. ה-trust policy נשאר. הדלת נשארת פתוחה.

Phantom cloud identities

חוקרים גילו שמתוך כל ה-namespaces שמחוברים דרך OIDC לחשבונות AWS, ב-14 אחוז מהמקרים ה-namespace כבר לא רשום. משמע – כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס ישר לתוך חשבון הענן שלכם.

ב-Azure המצב יותר גרוע. 24 אחוז. כמעט רבע.

קוראים לזה phantom cloud identities – זהויות רפאים שנשארות חיות אחרי שהמקור שלהן כבר מת.

וזה לא באג טכני. זה כשל תפעולי. אף אחד לא עושה offboarding לזהויות של pipelines. אף אחד לא בודק אם ה-trust policies עדיין מצביעים על משהו שקיים.

אנחנו רואים את זה כל הזמן

אני רואה את זה כל הזמן בבדיקות חוסן שאנחנו עושים. חברות עם תהליכי DevOps מבריקים, עם Terraform מסודר, עם GitHub Actions שרצים כמו שעון שוויצרי. ושאף אחד – אף אחד – לא יודע מי יש לו גישה דרך ה-OIDC trust.

הבעיה עמוקה יותר ממה שנדמה. אנחנו כתעשייה בנינו תרבות של “תסמוך על ה-pipeline”. תסמוך על GitHub. תסמוך על GitLab. תסמוך על Terraform Cloud. בלי לשאול מי עוד יכול להתחזות לאותו pipeline.

הגבול האמיתי כבר לא עובר דרך ה-token. הוא עובר דרך השליטה על ה-namespace.

מה עושים עכשיו

הולכים ובודקים. כל trust policy שמצביע על token.actions.githubusercontent.com או על gitlab.com או על app.terraform.io. מוודאים שה-namespace עדיין קיים, עדיין בבעלות שלכם, ועדיין רלוונטי. כל role שמחובר ל-CI/CD שמת – מוחקים. היום.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-25. — ארז מטולה