Beobachtetes Signal · 30. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv
CI-Pipelines führten nicht autorisierten Code aus: cilock bietet signierte Provenance
Der Artikel beleuchtet aktuelle Supply-Chain-Vorfälle, bei denen CI-Pipelines kompromittierten Code ausführten – etwa durch einen Force-Push von Git-Tags bei aquasecurity/trivy-action sowie bösartige .pth-Dateien in PyPI-Releases von litellm. Bestehende CI-Workflow-YAMLs können jedoch nicht nachweisen, welcher Code tatsächlich ausgeführt wurde. Als Lösung wird CI/Lock (cilock) vorgestellt, eine Tooling-Schicht, die den Build-Prozess via ptrace oder eBPF überwacht, gelesene Dateien, Umgebungsvariablen sowie Artefakte protokolliert und eine über in-toto/DSSE signierte Attestation generiert. Diese Attestation ermöglicht in Kombination mit signierten Policies eine lückenlose Verifizierung der Build-Ausführung. Dies verbessert die Software-Provenance und mindert Supply-Chain-Risiken in CI-Umgebungen massiv. Veröffentlichungsdatum: 30. Juni 2026.
Werkzeuge zur kryptografischen Verifizierung von Build-Provenance adressieren fundamentale Software-Supply-Chain-Risiken für technologiegetriebene Organisationen. Die Relevanz ist branchenübergreifend hoch, auch wenn keine direkte Spezifität für AdTech-Plattformen vorliegt.
Marktsignale im Bereich CI supply‑chain security / build provenance in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Ein Angreifer hat 75 von 76 Versions-Tags im Repository aquasecurity/trivy-action per Force-Push überschrieben, wodurch Pipelines Credential-Stealing-Code luden.
- Zwei litellm-Releases auf PyPI enthielten einen Datendieb in einer .pth-Datei, die bei jedem Python-Start automatisch ausgeführt wird.
- Bestehende CI-Workflow-YAMLs und fixierte Action-Quellen liefern keinen kryptografisch signierten Nachweis der tatsächlich ausgeführten Befehle.
- CI/Lock (cilock) überwacht Build-Prozesse mittels ptrace oder eBPF und erstellt in-toto/DSSE-signierte Attestations für geöffnete Dateien, Umgebung und Artefakte.
- Das Tool unterstützt signierte Policies (manuell signiert oder via GitHub Actions OIDC keyless signing) für eine transparente Verifizierung der Build-Provenance.
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Trivy-Lieferkettenangriff im März offenbart Risiken unvollständiger Behebung
Eine rasch voranschreitende Lieferkettenkampagne ab Ende Februar 2026 kompromittierte Trivy-bezogene CI/CD-Artefakte und breitete sich nach unvollständiger Behebung über Registries und Images aus. Ein automatisierter Bot entwendete ein privilegiertes Personal Access Token (PAT) aus der CI, wodurch Angreifer bösartige Artefakte in die Trivy VS Code Extension einschleusen und eine kompromittierte Trivy Binary (v0.69.4) veröffentlichen konnten. Am 19. März erzwangen Angreifer bösartige Commits in hunderte Trivy Action Tags und injizierten zwei Python-Infostealer, die Umgebungsvariablen, Runner-Speicher, SSH-Schlüssel und Cloud-Token abgruben. Aqua Security hatte den Vorfall am 1. März offengelegt und Zugangsdaten rotiert, doch der Zugriff blieb teilweise bestehen. Bis zum 24. März dehnte sich die Kampagne auf PyPI, NPM und Docker Images aus, was die Gefahren unvollständiger Bereinigungen bei wiederverwendbaren Servicekonten verdeutlicht.
Zertifikatsbasierte Absicherung von Tool-Aufrufen für Zero-Trust-KI-Agenten
Ein Entwickler hat einen Open-Source-Agenten-Sicherheitskernel vorgestellt, der das Zero-Trust-Paradigma für KI-Agenten durch zertifikatsbasierte Absicherung (Cert-Gating) jeder Tool-Invozierung durchsetzt. Der Kernel erfordert, dass alle Tool-Aufrufe eine enforce_policy-Funktion passieren, welche strikte JSON-Schemas validiert, herkunftsmarkierte Werte (pv/Prov) zuweist, Taint-Flow-Invarianten durchsetzt (TAINTED wird niemals zu TRUSTED) und zielgerichtete, zeitlich begrenzte sowie budgetierte Capability-Tokens prüft. Erfolgreiche Prüfungen erzeugen signierte Artefakte wie TOOL_CALL_CERT.v1 und TAINT_FLOW_CERT.v1, während Fehlschläge strukturierte PROMPT_INJECTION_OBSTRUCTION.v1-Artefakte ausgeben und alle Ereignisse in einem unveränderlichen Merkle-Trace protokollieren. Das unter der MIT-Lizenz stehende Projekt ist auf GitHub und als pip-Paket verfügbar. Die Architektur zielt auf Multi-Model-Orchestrierungsszenarien ab, darunter Claude, GPT/Codex sowie Open-Source-Modelle, und adressiert kritische Sicherheitslücken bei herkunfts basierten Prompt-Injections in agentischen Systemen.
Kubernetes-Image-Provenienz mit Cosign und Kyverno absichern
Ein Entwicklerexperiment demonstriert die Durchsetzung der Image-Provenienz in Kubernetes, damit das Cluster ausschließlich kryptografisch signierte Container-Images ausführt. Der Workflow nutzt GitLab CI/CD als Build- und Vertrauensursprung, Cosign und Sigstore zum Signieren sowie Veröffentlichen von OCI-Image-Signaturen, eine OCI-Registry zum Speichern von Images und Signaturen sowie Kyverno als Kubernetes Admission Controller zur Signaturverarbeitung und Richtliniendurchsetzung. Der Autor testete den Ansatz auf einem lokalen MicroK8s-Cluster und veröffentlichte beispielhafte GitLab-Pipeline-Snippets sowie eine Kyverno ClusterPolicy, die Image-Digests auflöst, Cosign-Signaturen aus der Registry abruft und die Pod-Erstellung basierend auf der Verifizierung zulässt oder ablehnt. Ein Referenz-GitHub-Repository mit vollständigem Code und Konfigurationen steht zur Verfügung.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
