攻擊者入侵了 Aqua Security 的 Trivy 掃描器,並植入了竊取憑證的惡意軟體。掃描看似通過。您的密鑰管理器並未提供幫助。以下是原因——以及實際能阻止這類攻擊的方法。
官方發行版被植入了竊取憑證的惡意軟體。CI/CD 管道被靜默感染。
trivy-action 和 setup-trivy GitHub Actions 同時透過可變動的 Git 標籤遭到入侵。
攻擊利用了自我宣告的提交身份和可變動標籤。憑證竊取與合法掃描同時進行。
Sapphire Sleet(北韓)針對 npm 生態系統。同類攻擊,不同途徑。
2026 年 3 月 19 日,Aqua Security 的 Trivy——全球最廣泛使用的漏洞掃描器之一——遭到入侵。攻擊者將竊取憑證的邏輯直接植入了官方發行版二進位檔。
該載荷非常複雜:掃描看似正常完成並通過。憑證滲漏與合法功能同時靜默運行。團隊沒有任何異常跡象。
這就是使傳統密鑰管理不足的供應鏈攻擊模型:如果密鑰以明文字串形式存在於您的運行環境中的任何位置,受感染的工具就可以找到並滲漏它。
利用可變動的 Git 標籤和自我宣告的提交身份,將惡意軟體植入官方 v0.69.4 發行版二進位檔。
trivy-action 和 setup-trivy GitHub Actions 同時遭到入侵。數百萬個 CI/CD 管道現在運行惡意程式碼。
惡意載荷存取環境變數中的明文 API 金鑰——這正是每個密鑰管理器在檢索後放置金鑰的位置。金鑰被發送到攻擊者的 C2 伺服器。
使用 VaultProof,完整的 API 金鑰從未出現在 CI/CD 環境中。只有加密共享存在——對攻擊者而言單獨無用。沒有什麼可以竊取。
2026 年 3 月份所有可用的密鑰管理器——Vault、AWS Secrets Manager、Doppler、Infisical——都遵循相同的檢索模型。您將金鑰加密儲存。您的 CI/CD 管道在運行時透過 API 檢索它。金鑰變成您的工具可以讀取的明文環境變數。
這是故意的。這些工具的設計就是如此。它們保護靜態的金鑰——而不是使用中的金鑰。
Trivy 惡意軟體不需要找到漏洞。它只是讀取了已經存在於那裡的內容。您的密鑰管理器完全按照其設計進行操作——攻擊者仍然獲得了金鑰。
針對憑證的供應鏈攻擊的唯一完整防禦措施是確保憑證在任何時候都不以明文形式存在於環境中。
VaultProof 使用分割金鑰架構將 API 金鑰分割成加密共享。您的 CI/CD 管道從未擁有完整的金鑰——只有共享。即使受感染的工具讀取了環境中的每一個字節,它也找不到任何有用的東西。
您的 API 金鑰被分割成 N 個共享。分發到單獨的儲存中。每個共享單獨無用。
您的應用程式請求 API 調用。VaultProof 代理收集共享,僅在記憶體中重建金鑰幾毫秒。
API 調用成功。重建的金鑰從記憶體中清零。您的應用程式環境中從未出現過明文金鑰。
如果 Trivy 在此過程中運行,它將一無所獲。沒有憑證可供竊取。當金鑰不存在於運行環境中時,攻擊模型完全失效。
針對 CI/CD 憑證的供應鏈攻擊正在加速。VaultProof 確保沒有東西可以找到。
來源:Microsoft Security Blog(2026 年 3 月 24 日),Aqua Security 公告