E-Ink 新闻日报

返回列表

GitHub Actions中Mirir输出被缓存时可能导致密钥泄露

Rust安全响应团队披露,Miri会将所有环境变量存储在target/目录中,这些变量可能通过GitHub Actions缓存持久化,导致秘密信息泄露给PR的CI运行。团队已实施短期修复,仅保留CARGO_*(排除_TOKEN变体)和OUT_DIR变量,同时进行生态扫描以识别受影响的仓库。

背景

此漏洞影响在CI流水线中使用Miri进行解释器测试的Rust项目,特别是缓存target/目录的情况。Miri需要某些环境变量在运行之间持久化,但之前存储了所有环境变量而非受限子集。

来源
Lobsters
发布时间
2026年9月23日 05:38
评分
8.0 / 10