供应链

GitLab电子邮件地址可被武器化用于供应链攻击

原标题: GitLab电子邮件地址可被武器化用于供应链攻击

DarkReading·2026/9/23 20:53:38🔗 原文

📋总体概括

GitLab被曝存在供应链攻击风险:平台为每位用户自动分配的入站邮件地址中,内嵌了高权限访问令牌。攻击者一旦获取这些邮件地址,即可利用其中携带的令牌行使对应用户的权限,进而在开发者不知情的情况下介入代码仓库与协作流程。该问题被披露为可被武器化的攻击面,凸显了以邮件作为凭证载体的设计在DevOps平台上的安全隐患。

关键信息

  • GitLab为每个用户自动分配专属入站(incoming)邮件地址,无需用户主动创建
  • 这些邮件地址内嵌高权限访问令牌,是问题的核心所在
  • 攻击者拿到该邮件地址即可利用其中的令牌,行使相应用户的权限
  • 该机制可被武器化用于供应链攻击,威胁代码仓库与开发流程安全

🔥犀利点评

这个设计的本质问题是:把高权限凭证直接缝进一个天然会被转发、抄送、公开记录的载体,邮件地址里。令牌本该藏在密钥管理里,GitLab却让它躺在每次邮件往来都可能暴露的地方。对承载全球大量开源与商业代码的平台而言,这不是小瑕疵,而是把信任链的最后一公里交给了最不设防的协议。

本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文