慢雾首席信息安全官 23pds 表示,研究员曝光名为 Cordyceps 的 CI/CD 高危风险,微软、谷歌、Apache、Cloudflare 等企业的开源仓库实测中招,攻击者仅需注册 GitHub 账号并提交恶意 PR 或评论,即可伪造审批、窃取服务器密钥、推送恶意代码并掌控企业代码仓库。