Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →
Fallstudie

3 certifikat stulna. 94 miljoner utvecklare i riskzonen. Vad GitHub-intrånget berättar om kodsignering.

I december 2022 använde angripare en komprometterad personlig åtkomsttoken för att stjäla tre krypterade kodsigneringscertifikat från GitHub. Här är vad som gick fel och hur CodeSign Secure åtgärdar det.
3 certifikat stulna. 94 miljoner utvecklare i fara. Vad GitHub-intrånget berättar om kodsignering. 

Företag

GitHub, världens största kodplattform, ägd av Microsoft. Värder över 100 miljoner databaser och betjänar över 94 miljoner utvecklare globalt inom öppen källkod och företagsprojekt från och med 2023.

Industry

Programvaruutveckling, kodhosting och DevOps

Incidenttyp

Stöld av kodsigneringscertifikat via komprometterad personlig åtkomsttoken

Resultat i korthet

3

Krypterade kodsigneringscertifikat stulna

94M +

Utvecklare vars förtroende stod på spel

~1 dag

Ungefärlig angriparens uppehållstid före upptäckt

742%

Rapporterad ökning av attacker i leveranskedjor (branschundersökning)

Företaget

Utmaningar

Intrånget avslöjade luckor i hur GitHub lagrade och skyddade sina kodsigneringscertifikat. Ingen dekryptering eller skadlig användning bekräftades någonsin, men certifikaten kunde ha använts för att signera skadlig kod som distribuerats via en av de mest betrodda plattformarna inom mjukvara.

Otillräcklig RBAC för känsliga arkiv

Det komprometterade maskinkontot hade bredare åtkomst än vad jobbet krävde, vilket är en regelöverträdelse som enligt läroboken innebär minsta behörighet. Striktare RBAC skulle ha hållit det borta från certifikatarkiverna.
01 LEDNING

Certifikat tillgängliga via en enda komprometterad PAT

Hur PAT-filen komprometterades avslöjades aldrig. CI/CD-maskinkonton hade inte tillräckligt med skydd, så en autentiseringsuppgift räckte för att nå arkiv som innehöll kodsigneringscertifikat.
02 ÅTKOMSTKONTROLL

Certifikat lagrade i databaser, inte HSM:er

Alla tre certifikaten fanns i arkiv, inte i hårdvarusäkerhetsmoduler: ett Apple Developer ID (giltigt till 2027) och två DigiCert-certifikat (som löper ut 4 januari och 1 februari 2023). Kryptering och lösenord hjälper inte mycket när angriparen väl har åtkomst till arkivet.
03 NYCKELFÖRVARING
Företag förlorar inte förtroendet när ett certifikat blir stulet, de förlorar det när de inte kan bevisa att den stulna nyckeln aldrig var användbar. HSM-baserad signering är det som gör det beviset möjligt.

Krypteringskonsulting, CodeSign Secure Team

SÄKER KODESIGN · KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING

Hur CodeSign säkert

Tar upp det?

CodeSign Secure åtgärdar samma fel som GitHub stötte på: HSM-baserad nyckellagring med en anpassad KSP, automatiserad CI/CD-signering med revisionsloggar, detaljerade åtkomstkontroller i kombination med SIEM-övervakning i realtid och efterlevnad av automatisk återkallelse. Varje funktion mappas till en av luckorna ovan.

Förmåga 01

HSM-baserad nyckellagring med anpassad KSP

Privata nycklar genereras inuti FIPS 140-2 nivå 3 HSM:er och lämnar aldrig enheten. Encryption Consultings KSP hashar koden lokalt och skickar hashen till HSM:en för signering, så även om certifikat blir stulna finns nycklarna inte där för att användas.

Förmåga 02

Automatiserad signering och revisionsloggar i CI/CD

Signering sker inom CI/CD-pipelines, så endast auktoriserad kod signeras. Varje operation genererar en manipulationssäker granskningslogg, vilket ger dig realtidsdetektering och en fullständig spårning av incidentrespons.

Förmåga 03

Detaljerade åtkomstkontroller och realtidsövervakning

RBAC-, MFA- och M of N-kvorumgodkännanden förhindrar att en enskild komprometterad PAT når kryptografiska tillgångar. SIEM-integrationer som Splunk flaggar avvikande PAT och åtkomst till arkivet direkt, så ett detekteringsfönster på en dag öppnas inte.

Förmåga 04

Efterlevnad och automatisk återkallelse

CodeSign Secure uppfyller kraven från CA/Browser Forum och GDPR. Automatiserad återkallelse eliminerar det manuella kontaktandet mellan CA:er som DigiCert och Apple, vilket ger snabbare svar och de driftstörningar som GitHub drabbades av till stor del undviks.
GitHub-intrånget visar att kryptering ensamt inte är ett skydd. Certifikat som lagras utanför en HSM är alltid en stulen autentiseringsuppgift bort från att komprometteras, oavsett hur starkt lösenordet på dem är.

Krypteringskonsulting, CodeSign Secure Team

SÄKER KODESIGN · KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING

Helheten

Affärsresultat

CodeSign Secure eliminerar lagrings- och åtkomstkontrollfelen som möjliggjorde GitHub-intrånget och ger säkerhetsteam insyn för att upptäcka hot innan certifikat äventyras. Att säkra programvaruleveranskedjan är inte en enskild plattforms uppgift; det är något som branschen måste hantera tillsammans.

01

Privata nycklar skyddade, återkallelse automatiserad

HSM-lagring och den anpassade KSP:n lagrar privata nycklar på enheten, så ett stulet certifikat kan inte signeras ensamt. Automatiserad återkallelse ersätter den långsamma koordineringen mellan flera certifikatutfärdare som försenade GitHub.
02

Obehörig åtkomst upptäckt i realtid

SIEM-integration och revisionsloggar täcker den endagsövervakningslucka som GitHubs angripare utnyttjade. Misstänkt PAT-aktivitet varnas omedelbart, så teamet begränsar den innan något signeras.
03

Förtroende i leveranskedjan bibehålls i stor skala

För 94 miljoner utvecklare urholkar certifikatstöld förtroendet för samarbetet. CodeSign Secure hanterar den risken på infrastrukturnivå, vilket är avgörande med attacker i leveranskedjan som ökat med 742 %.

Upptäck vår

Senaste resurser

Education Center

Introduktion till Microsoft Intune 

Microsoft Intune är Microsofts molnbaserade tjänst för endpoint-hantering. Lär dig hur det fungerar, MDM kontra MAM, licensiering och Entra ID-integration.

Läs mer
Fallstudier

Vitt papper

Cert-krigen: Kapplöpningen mot utgången

Ett utgånget certifikat (cert) kan stoppa verksamheten. Upptäck hur du kan förhindra avbrott och hantera certifikatutgångar innan det påverkar din verksamhet.

Läs mer
Fallstudier

Video

Kvantmandatet förklarat: Vad 2026 års exekutivorder innebär för postkvantkryptografi

Utforska expertinsikter om cybersäkerhet, PKI och postkvantberedskap, med praktisk vägledning för att stärka säkerheten och framtidssäkra kryptografin.

Titta nu
Fallstudier