3 certifikat stulna. 94 miljoner utvecklare i riskzonen. Vad GitHub-intrånget berättar om kodsignering.
Företag
GitHub, världens största kodplattform, ägd av Microsoft. Värder över 100 miljoner databaser och betjänar över 94 miljoner utvecklare globalt inom öppen källkod och företagsprojekt från och med 2023.
Industry
Programvaruutveckling, kodhosting och DevOps
Incidenttyp
Stöld av kodsigneringscertifikat via komprometterad personlig åtkomsttoken
Resultat i korthet
3
Krypterade kodsigneringscertifikat stulna94M +
Utvecklare vars förtroende stod på spel~1 dag
Ungefärlig angriparens uppehållstid före upptäckt742%
Rapporterad ökning av attacker i leveranskedjor (branschundersökning)Företaget
Utmaningar
Intrånget avslöjade luckor i hur GitHub lagrade och skyddade sina kodsigneringscertifikat. Ingen dekryptering eller skadlig användning bekräftades någonsin, men certifikaten kunde ha använts för att signera skadlig kod som distribuerats via en av de mest betrodda plattformarna inom mjukvara.
Otillräcklig RBAC för känsliga arkiv
Certifikat tillgängliga via en enda komprometterad PAT
Certifikat lagrade i databaser, inte HSM:er
Företag förlorar inte förtroendet när ett certifikat blir stulet, de förlorar det när de inte kan bevisa att den stulna nyckeln aldrig var användbar. HSM-baserad signering är det som gör det beviset möjligt.
Krypteringskonsulting, CodeSign Secure Team
SÄKER KODESIGN · KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING
Hur CodeSign säkert
Tar upp det?
CodeSign Secure åtgärdar samma fel som GitHub stötte på: HSM-baserad nyckellagring med en anpassad KSP, automatiserad CI/CD-signering med revisionsloggar, detaljerade åtkomstkontroller i kombination med SIEM-övervakning i realtid och efterlevnad av automatisk återkallelse. Varje funktion mappas till en av luckorna ovan.
Förmåga 01
HSM-baserad nyckellagring med anpassad KSP
Förmåga 02
Automatiserad signering och revisionsloggar i CI/CD
Förmåga 03
Detaljerade åtkomstkontroller och realtidsövervakning
Förmåga 04
Efterlevnad och automatisk återkallelse
GitHub-intrånget visar att kryptering ensamt inte är ett skydd. Certifikat som lagras utanför en HSM är alltid en stulen autentiseringsuppgift bort från att komprometteras, oavsett hur starkt lösenordet på dem är.
Krypteringskonsulting, CodeSign Secure Team
SÄKER KODESIGN · KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING
Helheten
Affärsresultat
CodeSign Secure eliminerar lagrings- och åtkomstkontrollfelen som möjliggjorde GitHub-intrånget och ger säkerhetsteam insyn för att upptäcka hot innan certifikat äventyras. Att säkra programvaruleveranskedjan är inte en enskild plattforms uppgift; det är något som branschen måste hantera tillsammans.
Privata nycklar skyddade, återkallelse automatiserad
Obehörig åtkomst upptäckt i realtid
Förtroende i leveranskedjan bibehålls i stor skala
Upptäck vår
Senaste resurser
- Blog
- Vita Papers
- Video
Education Center
Introduktion till Microsoft Intune
Microsoft Intune är Microsofts molnbaserade tjänst för endpoint-hantering. Lär dig hur det fungerar, MDM kontra MAM, licensiering och Entra ID-integration.
Läs mer
Vitt papper
Cert-krigen: Kapplöpningen mot utgången
Ett utgånget certifikat (cert) kan stoppa verksamheten. Upptäck hur du kan förhindra avbrott och hantera certifikatutgångar innan det påverkar din verksamhet.
Läs mer
Video
Kvantmandatet förklarat: Vad 2026 års exekutivorder innebär för postkvantkryptografi
Utforska expertinsikter om cybersäkerhet, PKI och postkvantberedskap, med praktisk vägledning för att stärka säkerheten och framtidssäkra kryptografin.
Titta nu
