דף הבית / ה-skill שגונב לכם את הטוקן של GitHub
Supply Chain
ה-skill שגונב לכם את הטוקן של GitHub
חשבון GitHub בן שבוע וקובץ Markdown זה כל מה שצריך כדי לפרסם skill. מפתח אחד שמתקין תוסף אחד שווה גישה לכל הריפוזיטוריז של החברה.
המפתחים שלכם מתקינים skills לכלי ה-AI שלהם? יש כאלה שגונבים להם את הטוקנים של GitHub. בלי שהם יודעים. בלי שאתם יודעים.
אני אסביר. היום כל מפתח שני עובד עם Claude Code, עם Cursor, עם Copilot. כלים מטורפים, אני לא מתווכח. אבל יש בעיה שאף CTO לא מדבר עליה.
כל אחד יכול לפרסם skill
הכלים האלה תומכים ב-skills – תוספים שכל אחד יכול לפרסם. אתה צריך חשבון GitHub בן שבוע וקובץ Markdown. זהו. אין חתימה דיגיטלית, אין code review, אין שום בדיקת אבטחה.
חוקרי אבטחה מ-Datadog גילו skill שנקרא Clawsights. הוא מתחזה ללוח תוצאות תמים – "תראה איפה אתה מדורג בין משתמשי Claude Code". ברגע שמתקינים אותו, הוא מריץ gh auth token, לוקח את הטוקן של GitHub, ושולח אותו לשרת של התוקף. מוסווה כ״דוח שימוש". המפתח לא רואה כלום.
וזה לא מקרה בודד. חוקרים מ-Snyk סרקו כמעט 4,000 skills מ-ClawHub ומפלטפורמות נוספות ומצאו 76 skills עם payloads זדוניים. עוד מחקר מצא 71 skills זדוניים של Claude בלבד. והכי מפחיד – skills יכולים לשנות התנהגות אחרי ההתקנה, כי הלוגיקה יושבת על שרת של התוקף ולא בקוד עצמו.
ההשלכה העסקית
מפתח אחד שמתקין skill זדוני שווה גישה לכל הריפוזיטוריז של החברה. קוד מקור, secrets, CI/CD pipelines, package registries. אתה לא צריך לפרוץ לשרתים. אתה צריך לשכנע מפתח אחד להתקין תוסף.
זה supply chain attack מהדור הבא. לא דרך npm packages. לא דרך Docker images. דרך ה-AI agent שיושב על המחשב של המפתח, עם גישה לכל דבר.
אז מה עושים?
- לא נותנים למפתחים להתקין skills בלי אישור.
- עושים inventory לכל ה-skills וה-MCP servers בארגון.
- מגבילים הרשאות של טוקנים – principle of least privilege, גם לכלי AI.
- ובודקים מה כבר מותקן אצלכם. היום.
אם אתם CTO או CISO ולא בדקתם מה המפתחים שלכם התקינו על ה-AI agents – אתם עפים עיוור.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-06. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא…
לקריאהSupply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.