OpenAI bytter signeringssertifikat etter angrepet mot Axios
Etter forsyningskjedeangrepet mot HTTP-biblioteket Axios på NPM 31. mars var OpenAI blant de rammede. Biblioteket ble brukt i en GitHub Actions-arbeidsflyt for signering av macOS-applikasjonene ChatGPT Desktop, Codex App, Codex CLI og Atlas. OpenAI oppgir at det ikke finnes tegn til tilgang til brukerdata, kompromittert system eller endret programvare, men siden signeringssertifikatet var til stede i arbeidsflyten, byttes det ut som et forsiktighetstiltak. Nye versjoner er publisert, og det gamle sertifikatet trekkes helt tilbake 8. mai. Etter det vil eldre versjoner bli blokkert av macOS.
Hva det betyr for virksomheten
Dette er et lite, konkret eksempel på hvor langt en enkelt kompromittert pakke rekker. Et bibliotek i et byggesteg gir tilgang til det byggesteget har tilgang til, og signeringsnøkler høyt oppe i tillitskjeden er blant det mest verdifulle som finnes. For virksomheter som bruker disse applikasjonene betyr det også en praktisk frist: maskiner som ikke er oppdatert innen 8. mai, vil se applikasjonene slutte å starte.
Berigo anbefaler
- Oppdater berørte OpenAI-applikasjoner på alle Mac-maskiner før 8. mai, slik at dere ikke får en driftsstans som ser ut som en sikkerhetshendelse.
- Kartlegg hvilke hemmeligheter som faktisk er eksponert i deres egne byggekjeder, og fjern dem som ikke må være der.
- Flytt signeringsnøkler ut av arbeidsflyten og inn i en dedikert signeringstjeneste med egen tilgangskontroll.
- Ta med rutine for nøkkelrotasjon i beredskapsplanen, slik at det er en øvd handling og ikke en improvisasjon.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt