Beobachtetes Signal · 30. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv

CI-Pipelines führten nicht autorisierten Code aus: cilock bietet signierte Provenance

Zusammenfassung des Signals

Der Artikel beleuchtet aktuelle Supply-Chain-Vorfälle, bei denen CI-Pipelines kompromittierten Code ausführten – etwa durch einen Force-Push von Git-Tags bei aquasecurity/trivy-action sowie bösartige .pth-Dateien in PyPI-Releases von litellm. Bestehende CI-Workflow-YAMLs können jedoch nicht nachweisen, welcher Code tatsächlich ausgeführt wurde. Als Lösung wird CI/Lock (cilock) vorgestellt, eine Tooling-Schicht, die den Build-Prozess via ptrace oder eBPF überwacht, gelesene Dateien, Umgebungsvariablen sowie Artefakte protokolliert und eine über in-toto/DSSE signierte Attestation generiert. Diese Attestation ermöglicht in Kombination mit signierten Policies eine lückenlose Verifizierung der Build-Ausführung. Dies verbessert die Software-Provenance und mindert Supply-Chain-Risiken in CI-Umgebungen massiv. Veröffentlichungsdatum: 30. Juni 2026.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Werkzeuge zur kryptografischen Verifizierung von Build-Provenance adressieren fundamentale Software-Supply-Chain-Risiken für technologiegetriebene Organisationen. Die Relevanz ist branchenübergreifend hoch, auch wenn keine direkte Spezifität für AdTech-Plattformen vorliegt.

SIGNAL RADAR

Marktsignale im Bereich CI supply‑chain security / build provenance in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Ein Angreifer hat 75 von 76 Versions-Tags im Repository aquasecurity/trivy-action per Force-Push überschrieben, wodurch Pipelines Credential-Stealing-Code luden.
  • Zwei litellm-Releases auf PyPI enthielten einen Datendieb in einer .pth-Datei, die bei jedem Python-Start automatisch ausgeführt wird.
  • Bestehende CI-Workflow-YAMLs und fixierte Action-Quellen liefern keinen kryptografisch signierten Nachweis der tatsächlich ausgeführten Befehle.
  • CI/Lock (cilock) überwacht Build-Prozesse mittels ptrace oder eBPF und erstellt in-toto/DSSE-signierte Attestations für geöffnete Dateien, Umgebung und Artefakte.
  • Das Tool unterstützt signierte Policies (manuell signiert oder via GitHub Actions OIDC keyless signing) für eine transparente Verifizierung der Build-Provenance.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 30. Juni 2026
Ursprünglicher Berichttitel: “Your CI ran code it should not have, and you cannot prove it did not”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Identity8. Juni 2026

Trivy-Lieferkettenangriff im März offenbart Risiken unvollständiger Behebung

Eine rasch voranschreitende Lieferkettenkampagne ab Ende Februar 2026 kompromittierte Trivy-bezogene CI/CD-Artefakte und breitete sich nach unvollständiger Behebung über Registries und Images aus. Ein automatisierter Bot entwendete ein privilegiertes Personal Access Token (PAT) aus der CI, wodurch Angreifer bösartige Artefakte in die Trivy VS Code Extension einschleusen und eine kompromittierte Trivy Binary (v0.69.4) veröffentlichen konnten. Am 19. März erzwangen Angreifer bösartige Commits in hunderte Trivy Action Tags und injizierten zwei Python-Infostealer, die Umgebungsvariablen, Runner-Speicher, SSH-Schlüssel und Cloud-Token abgruben. Aqua Security hatte den Vorfall am 1. März offengelegt und Zugangsdaten rotiert, doch der Zugriff blieb teilweise bestehen. Bis zum 24. März dehnte sich die Kampagne auf PyPI, NPM und Docker Images aus, was die Gefahren unvollständiger Bereinigungen bei wiederverwendbaren Servicekonten verdeutlicht.

Signal analysieren
Large Language Models (LLM) & AI10. Apr. 2026

Zertifikatsbasierte Absicherung von Tool-Aufrufen für Zero-Trust-KI-Agenten

Ein Entwickler hat einen Open-Source-Agenten-Sicherheitskernel vorgestellt, der das Zero-Trust-Paradigma für KI-Agenten durch zertifikatsbasierte Absicherung (Cert-Gating) jeder Tool-Invozierung durchsetzt. Der Kernel erfordert, dass alle Tool-Aufrufe eine enforce_policy-Funktion passieren, welche strikte JSON-Schemas validiert, herkunftsmarkierte Werte (pv/Prov) zuweist, Taint-Flow-Invarianten durchsetzt (TAINTED wird niemals zu TRUSTED) und zielgerichtete, zeitlich begrenzte sowie budgetierte Capability-Tokens prüft. Erfolgreiche Prüfungen erzeugen signierte Artefakte wie TOOL_CALL_CERT.v1 und TAINT_FLOW_CERT.v1, während Fehlschläge strukturierte PROMPT_INJECTION_OBSTRUCTION.v1-Artefakte ausgeben und alle Ereignisse in einem unveränderlichen Merkle-Trace protokollieren. Das unter der MIT-Lizenz stehende Projekt ist auf GitHub und als pip-Paket verfügbar. Die Architektur zielt auf Multi-Model-Orchestrierungsszenarien ab, darunter Claude, GPT/Codex sowie Open-Source-Modelle, und adressiert kritische Sicherheitslücken bei herkunfts basierten Prompt-Injections in agentischen Systemen.

Signal analysieren
Infrastructure4. Mai 2026

Kubernetes-Image-Provenienz mit Cosign und Kyverno absichern

Ein Entwicklerexperiment demonstriert die Durchsetzung der Image-Provenienz in Kubernetes, damit das Cluster ausschließlich kryptografisch signierte Container-Images ausführt. Der Workflow nutzt GitLab CI/CD als Build- und Vertrauensursprung, Cosign und Sigstore zum Signieren sowie Veröffentlichen von OCI-Image-Signaturen, eine OCI-Registry zum Speichern von Images und Signaturen sowie Kyverno als Kubernetes Admission Controller zur Signaturverarbeitung und Richtliniendurchsetzung. Der Autor testete den Ansatz auf einem lokalen MicroK8s-Cluster und veröffentlichte beispielhafte GitLab-Pipeline-Snippets sowie eine Kyverno ClusterPolicy, die Image-Digests auflöst, Cosign-Signaturen aus der Registry abruft und die Pod-Erstellung basierend auf der Verifizierung zulässt oder ablehnt. Ein Referenz-GitHub-Repository mit vollständigem Code und Konfigurationen steht zur Verfügung.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.