← 返回蜂巢洞察

Pinterest是如何通过集中式的Terraform管道来大规模保护其AWS基础设施的?

Pinterest公布了其自主研发的Terraform执行引擎——资源供应管道系统(RPP)。该系统能够确保最小权限访问机制,并需要经过双重审核流程。对于Pinterest的AWS基础设施而言,这一系统至关重要,因为它为GitHub Actions工作流程提供了严格的防护机制。 作者:Claudio Masolo

Pinterest公布了其自主研发的Terraform执行引擎——资源供应管道系统(RPP)。该系统能够确保最小权限访问机制,并需要经过双重审核流程。对于Pinterest的AWS基础设施而言,这一系统至关重要,因为它为GitHub Actions工作流程提供了严格的防护机制。

作者:Claudio Masolo

相关文章

技术实践

HubSpot通过规则引擎架构重新设计了JITA授权机制

HubSpot重新设计了其“即时访问”授权系统,采用了规则引擎架构。该系统通过以有向无环图形式组织的独立规则来评估访问请求,并加入了结构化的决策元数据、规则级别的可观测性功能以及相应的管理流程,从而取代了那些复杂的条件授权逻辑。 作者:Leela Kumili

阅读全文
技术实践

GitHub加强了对npm及Actions默认设置的管控措施,这一举措在是否会导致项目开发进度延迟与是否有助于提升安全性之间引发了激烈的争论。

GitHub整合了其在2026年3月至7月期间为防范供应链攻击而进行的npm及Actions相关设置调整。其中一些修改实际上只是改变了默认值,并没有新增任何选项。在Hacker News上的讨论中,人们更多关注的是这些等待机制是否真正有效,或者它们能否替代开发者对软件包进行签名验证这一措施。 作者:Steef-Jan Wiggers

阅读全文
技术实践

如何通过默认设置来最小化权限范围,从而增强GitHub Actions的安全性

当某个工作流拥有的权限超出了实际需求时,一个看似简单的构建任务就可能引发仓库数据被修改、令牌被滥用,甚至带来比团队预期更严重的后果。 这个问题很容易被忽视,因为该工作流仍然能够正常运行,所以这些多余的权限往往会在直到出现审查问题、事故或发布失败时才会被发现。 这一点非常重要,因为GitHub Actions在代码管理、机密信息处理、版本发布以及自动化部署等环节中扮演着核心角色。如果能在工作流和具体任务的层面严格限制权限范围,那么一旦某个步骤、操作或依赖项遭到攻击,攻击者能造成的破坏也会大大减少。 在本教程中,你将学习如何确定一个工作流实际所需的权限范围,将这些权限降到最低限度,同时确保在权限受

阅读全文
技术实践

npm现已支持分阶段发布功能:在软件包正式上线之前,系统会添加一道人工审核环节。

npm为Node.js引入了分阶段发布机制:在某个版本能够被用户安装之前,必须先获得维护者的批准。这些版本会被放入队列中,而且在正式发布之前必须通过双重身份验证。这一功能的目的是为了在日益严重的供应链安全威胁面前增强系统安全性。目前,npm CLI 11.15.0及以上版本以及Node 22.14.0及以上版本都已经支持这一功能,同时还提供了许多可配置的权限设置选项。 作者:Daniel Curtis

阅读全文