B
今週中
GitLabが提供する「メールによる課題(Issue)作成用」のプライベートメールアドレスが、実質的な認証資格情報として機能すること
📌 一言でいうと
GitLabが提供する「メールによる課題(Issue)作成用」のプライベートメールアドレスが、実質的な認証資格情報として機能することが判明しました。このアドレスを入手した第三者は、ユーザーになりすましてコードをプッシュしたり、CI/CDジョブを実行したりすることが可能です。このトークンはプロジェクト間で共有されており、一度漏洩するとアカウントがアクセス可能なすべてのプロジェクトに影響が及びます。
🔍該当判定
- GitLab(クラウド版または自社構築版)を利用している
- GitLabの機能である「メールによる課題(Issue)作成」を利用している
- GitLabのユーザー設定やプロジェクト画面で、自分専用の「Issue用メールアドレス」を確認したことがある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. GitLabの公式アップデートを確認し、修正パッチを適用すること。 2. 開発者が自身のIssue用メールアドレスを公開設定のドキュメントやログに含めていないか確認すること。 3. 不審なコードプッシュやCI/CDジョブの実行履歴がないか監査ログを確認すること。