{"id":13736,"date":"2026-04-28T09:18:51","date_gmt":"2026-04-28T09:18:51","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/29\/bitwarden-cli-checkmarx-github-action-supply-chain-devsecops\/"},"modified":"2026-07-09T16:50:51","modified_gmt":"2026-07-09T16:50:51","slug":"bitwarden-cli-checkmarx-github-action-supply-chain-devsecops","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/28\/bitwarden-cli-checkmarx-github-action-supply-chain-devsecops\/","title":{"rendered":"Attaque de la cha\u00eene d&rsquo;approvisionnement via GitHub Actions contre Bitwarden CLI"},"content":{"rendered":"<div style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">7 Min. Temps de lecture<\/div>\n<p style=\"font-size:1.15em;line-height:1.6;font-weight:600;margin:0 0 24px;color:#0a1e3d;\"><strong>L&rsquo;incident de Bitwarden-CLI du 22 avril 2026 n&rsquo;est pas une panne de biblioth\u00e8que, mais un probl\u00e8me de pipeline. L&rsquo;action GitHub compromise checkmarx\/ast-github-action a rendu les tokens et les mat\u00e9riaux de construction de Bitwarden accessibles \u00e0 des attaques &#8211; et a ainsi distribu\u00e9 bri\u00e8vement @bitwarden\/cli@2026.4.0 sur npm. Les responsables DACH-DevSecOps v\u00e9rifient maintenant non pas le CLI, mais les machines de construction environnantes.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Incident.<\/strong> Entre 23h57 et 01h30 CEST dans la nuit du 22 au 23 avril 2026, une variante compromise de @bitwarden\/cli@2026.4.0 \u00e9tait disponible sur npm. Bitwarden a depuis d\u00e9pr\u00e9ci\u00e9 la version.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Cause profonde.<\/strong> Une action de fournisseur tiers compromise nomm\u00e9e checkmarx\/ast-github-action dans le workflow GitHub de Bitwarden a permis l&rsquo;exfiltration de secrets de workflow.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Impact.<\/strong> Le payload bw1.js a collect\u00e9 les tokens GitHub\/npm, les cl\u00e9s SSH, les variables d&rsquo;environnement et les informations d&rsquo;identification cloud lors de l&rsquo;installation de npm. Les donn\u00e9es de vault des utilisateurs finaux n&rsquo;ont pas \u00e9t\u00e9 affect\u00e9es selon Bitwarden.<\/li>\n<li><strong style=\"color:#69d8ed;\">V\u00e9rifications obligatoires.<\/strong> Inventaire des CI-Runner, hash pinning pour les actions de tiers, audit de lockfile et de cache, rotation des tokens, filtres de sortie sur les build-runner.<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;margin:32px 0;border-radius:4px;\">\n<p style=\"margin:0;\"><strong>Qu&rsquo;est-ce qu&rsquo;une attaque de la cha\u00eene d&rsquo;approvisionnement via GitHub Actions ?<\/strong> Une attaque de la cha\u00eene d&rsquo;approvisionnement via GitHub Actions est une classe d&rsquo;attaque o\u00f9 les attaquants ne compromettent pas le paquet logiciel lui-m\u00eame, mais une action de fournisseur tiers int\u00e9gr\u00e9e dans le workflow de construction. Cette action obtient l&rsquo;acc\u00e8s aux secrets de workflow (tokens, informations d&rsquo;identification cloud) lors de l&rsquo;ex\u00e9cution, qu&rsquo;elle peut exfiltrer vers un point de terminaison contr\u00f4l\u00e9 par l&rsquo;attaquant. Avec les tokens vol\u00e9s, il est possible de manipuler les versions, d&rsquo;\u00e9crire dans des d\u00e9p\u00f4ts \u00e9trangers ou de prendre le contr\u00f4le de ressources cloud &#8211; cela n&rsquo;est remarqu\u00e9 par le client final que lorsque le paquet construit est visible sur le canal de distribution.<\/p>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Pourquoi cet incident est un incident de pipeline, pas un incident de CLI<\/h2>\n<p>L&rsquo;interpr\u00e9tation m\u00e9diatique de l&rsquo;\u00e9pisode Bitwarden est incompl\u00e8te : un gestionnaire de mots de passe CLI aurait \u00e9t\u00e9 compromis, donc les donn\u00e9es de Vault seraient en danger. Ce n&rsquo;\u00e9tait pas exactement cela. La d\u00e9claration officielle de Bitwarden confirme une distribution de 93 minutes via npm et exclut explicitement un acc\u00e8s aux contenus de Vault. Le v\u00e9ritable probl\u00e8me se situe \u00e0 une couche plus profonde &#8211; dans le workflow CI\/CD qui a construit et publi\u00e9 le CLI.<\/p>\n<p>Le r\u00e9f\u00e9rentiel GitHub de Bitwarden utilise &#8211; comme de nombreux stacks DevSecOps &#8211; une action de tiers appel\u00e9e checkmarx\/ast-github-action pour l&rsquo;analyse statique. Cette action a \u00e9t\u00e9 pr\u00e9par\u00e9e dans le cadre d&rsquo;une campagne plus large de compromission de la cha\u00eene d&rsquo;approvisionnement de Checkmarx et a exfiltr\u00e9 des secrets de workflow. Avec les tokens obtenus, l&rsquo;attaquant a bri\u00e8vement infiltr\u00e9 le travail de publication et a pouss\u00e9 une variante modifi\u00e9e de la version 2026.4.0 sur le canal npm. Des chercheurs en s\u00e9curit\u00e9 de Socket, Endor Labs et Palo Alto Networks ont ind\u00e9pendamment reconstitu\u00e9 la m\u00e9canique, le payload bw1.js a collect\u00e9 les tokens GitHub et npm, les cl\u00e9s SSH, l&rsquo;historique des shells ainsi que les informations d&rsquo;identification cloud et les a envoy\u00e9s chiffr\u00e9s AES-256-GCM \u00e0 la domaine imit\u00e9e audit.checkmarx.cx.<\/p>\n<p>Pour les responsables DACH, cela signifie : chaque organisation qui utilise GitHub Actions est potentiellement expos\u00e9e de la m\u00eame mani\u00e8re &#8211; ind\u00e9pendamment de la pr\u00e9sence de Bitwarden CLI dans le stack. L&rsquo;attaque ne vise pas le paquet publi\u00e9, mais le point dans le workflow o\u00f9 une \u00e9tape de tiers obtient l&rsquo;acc\u00e8s aux secrets de travail. Quiconque utilise des workflows GitHub avec des r\u00e9f\u00e9rences uses sans hash-pinning charge \u00e0 chaque ex\u00e9cution l&rsquo;\u00e9tat actuel de l&rsquo;action externe &#8211; y compris une compromission qui peut s&rsquo;\u00eatre produite entre deux builds.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">93 minutes<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">Fen\u00eatre de distribution de la version modifi\u00e9e de @bitwarden\/cli@2026.4.0 sur npm. Pendant ce temps, chaque ex\u00e9cution CI non surveill\u00e9e qui installait le CLI comme d\u00e9pendance a tir\u00e9 le payload pr\u00e9par\u00e9.<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : D\u00e9claration de Bitwarden sur l&rsquo;incident de la cha\u00eene d&rsquo;approvisionnement Checkmarx, 23 avril 2026<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Trois couches que les \u00e9quipes DevSecOps doivent parcourir maintenant<\/h2>\n<p>L&rsquo;examen se d\u00e9roule de mani\u00e8re pragmatique en trois couches. Qu&rsquo;est-ce qui s&rsquo;est r\u00e9ellement pass\u00e9 sur les Build-Runner ces derni\u00e8res semaines ? Quels Secrets \u00e9taient disponibles ? Quels \u00e9tapes de tiers avaient un acc\u00e8s en lecture ou en \u00e9criture au contexte de Workflow ? Ce n&rsquo;est qu&rsquo;apr\u00e8s avoir r\u00e9pondu \u00e0 ces trois questions que l&rsquo;analyse de la version CLI et du fichier de verrouillage peut \u00eatre effectu\u00e9e.<\/p>\n<p>La premi\u00e8re couche est l&rsquo;<strong>inventaire des CI-Runner<\/strong>. Chaque Build-Runner qui a ex\u00e9cut\u00e9 des Workflows entre le 22 avril au soir et le 24 avril \u00e0 midi doit figurer dans une liste avec l&rsquo;ID de course, le nom du travail, les Actions impliqu\u00e9es et l&rsquo;image de conteneur d\u00e9marr\u00e9e. Les Self-hosted Runner sont particuli\u00e8rement critiques car ils conservent l&rsquo;\u00e9tat entre les travaux &#8211; si un Workflow pr\u00e9par\u00e9 a \u00e9crit des jetons dans le cache du Runner, ils y restent m\u00eame apr\u00e8s le nettoyage de Bitwarden. Les GitHub-hosted Runner sont \u00e9ph\u00e9m\u00e8res, mais les journaux de course montrent les versions d&rsquo;Action charg\u00e9es \u00e9galement.<\/p>\n<p>La deuxi\u00e8me couche est le <strong>stock de Secrets<\/strong>. Les jetons r\u00e9f\u00e9renc\u00e9s dans un travail affect\u00e9 sont consid\u00e9r\u00e9s comme compromis &#8211; m\u00eame si le travail s&rsquo;est d\u00e9roul\u00e9 proprement. Cela inclut les Secrets de r\u00e9f\u00e9rentiel, d&rsquo;organisation et d&rsquo;environnement, les jetons OIDC-Issuer, les jetons npm-Publish, les PAT GitHub ainsi que les informations d&rsquo;identification Cloud qui ont \u00e9t\u00e9 inject\u00e9es dans le travail via la f\u00e9d\u00e9ration. La rotation n&rsquo;a pas besoin de se faire de mani\u00e8re panique, mais elle doit se d\u00e9rouler dans un ordre document\u00e9, car les jetons rotatifs sont r\u00e9f\u00e9renc\u00e9s en parall\u00e8le dans les syst\u00e8mes de production.<\/p>\n<p>La troisi\u00e8me couche est l&rsquo;<strong>inventaire des Actions<\/strong>. Quelles Actions de tiers se trouvent dans vos propres Workflows ? Lesquelles sont r\u00e9f\u00e9renc\u00e9es par date (@v3), lesquelles par hachage ? Le Tag-Pinning ressemble \u00e0 une version, mais ne fournit aucune garantie &#8211; un attaquant avec un acc\u00e8s Maintainer peut suspendre le tag \u00e0 un commit compromis. Le Hash-Pinning fige l&rsquo;Action sur un SHA de commit exact et exclut cette classe d&rsquo;attaques.<\/p>\n<div style=\"background:#fff8e1;border-left:4px solid #f5a623;padding:20px 24px;margin:32px 0;border-radius:4px;\">\n<p style=\"margin:0 0 8px;font-weight:700;color:#7a4f00;\">Ordre de v\u00e9rification aigu pour les \u00e9quipes DevSecOps DACH<\/p>\n<p style=\"margin:0;color:#333;line-height:1.6;\">1. Exporter les journaux d&rsquo;audit GitHub des 7 derniers jours et rechercher les pouss\u00e9es de fichiers de Workflow ainsi que l&rsquo;utilisation de jetons d&rsquo;Action contre des domaines externes. 2. Supprimer checkmarx\/ast-github-action de chaque Workflow ou l&rsquo;\u00e9pingler sur un SHA de commit ant\u00e9rieur au 22 avril. 3. Faire tourner tous les Secrets de r\u00e9f\u00e9rentiel, d&rsquo;organisation et d&rsquo;environnement qui ont \u00e9t\u00e9 r\u00e9f\u00e9renc\u00e9s dans un Workflow entre le 22 et le 24 avril. 4. V\u00e9rifier les fichiers de verrouillage npm sur @bitwarden\/cli@2026.4.0 et downgrader \u00e0 une version pr\u00e9c\u00e9dente si n\u00e9cessaire. 5. Activer la r\u00e8gle SIEM qui signale les connexions \u00e0 audit.checkmarx.cx.<\/p>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Ce qui agit imm\u00e9diatement &#8211; et ce qui ne procure qu&rsquo;une s\u00e9curit\u00e9 apparente<\/h2>\n<p>La communaut\u00e9 DevSecOps d\u00e9bat depuis des jours sur les mesures qui sont vraiment efficaces. Certains r\u00e9flexes sont op\u00e9rationnellement corrects, d&rsquo;autres procurent une fausse s\u00e9curit\u00e9. L&rsquo;\u00e9valuation suivante s\u00e9pare les mesures obligatoires des mesures souhait\u00e9es.<\/p>\n<div style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:280px;background:#f0faf0;border-radius:8px;padding:16px 20px;border-top:3px solid #2ecc71;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#2ecc71;\">Agit imm\u00e9diatement<\/p>\n<ul style=\"margin:0;padding-left:18px;line-height:1.6;\">\n<li>Hash-Pinning pour chaque action de fournisseur tiers (utilise : checkmarx\/ast-github-action@&lt;sha&gt;)<\/li>\n<li>F\u00e9d\u00e9ration OIDC au lieu de tokens cloud \u00e0 long terme dans les workflows<\/li>\n<li>npm ci &#8211;ignore-scripts comme valeur par d\u00e9faut dans les pipelines CI<\/li>\n<li>Filtres de sortie sur les ex\u00e9cuteurs de build (liste blanche sur le registre, le miroir, les domaines propres)<\/li>\n<li>Dur\u00e9e de vie des tokens (TTL) inf\u00e9rieure au cycle de build typique<\/li>\n<\/ul>\n<\/div>\n<div style=\"flex:1;min-width:280px;background:#fdf0f0;border-radius:8px;padding:16px 20px;border-top:3px solid #e74c3c;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#e74c3c;\">Ne procure qu&rsquo;une s\u00e9curit\u00e9 apparente<\/p>\n<ul style=\"margin:0;padding-left:18px;line-height:1.6;\">\n<li>\u00c9pinglage de tag sans hash (le tag peut \u00eatre modifi\u00e9)<\/li>\n<li>R\u00e9vision de code en deux \u00e9tapes sans protection de branche sur les fichiers de workflow<\/li>\n<li>Solutions Vault sans renforcement de l&rsquo;ex\u00e9cuteur de build<\/li>\n<li>Rapports SBOM qui ne montrent que les d\u00e9pendances d&rsquo;ex\u00e9cution<\/li>\n<li>Scanneurs statiques sans visibilit\u00e9 sur les fichiers de workflow propres<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>La mesure imm\u00e9diate la plus efficace est la s\u00e9paration des \u00e9tapes de build qui chargent des actions externes de celles qui n\u00e9cessitent des secrets. Dans le mod\u00e8le simple, cela signifie que le lint, l&rsquo;analyse statique et la scan de d\u00e9pendance s&rsquo;ex\u00e9cutent dans un travail sans bloc secrets, tandis que l&rsquo;\u00e9tape de publication s&rsquo;ex\u00e9cute dans un deuxi\u00e8me travail avec des tokens minimaux et sans actions externes autres que celles g\u00e9r\u00e9es par GitHub lui-m\u00eame. La plupart des workflows combinent les deux pour des raisons historiques, sans que cela soit techniquement n\u00e9cessaire.<\/p>\n<p>Au niveau de l&rsquo;architecture, la f\u00e9d\u00e9ration OIDC deviendra un mod\u00e8le obligatoire dans les 12 prochains mois. L&rsquo;effet est marqu\u00e9 : les informations d&rsquo;identification cloud n&rsquo;existent plus comme valeur stock\u00e9e dans le workflow, mais sont d\u00e9livr\u00e9es de mani\u00e8re \u00e9ph\u00e9m\u00e8re par le fournisseur cloud pour chaque ex\u00e9cution. Un attaquant qui compromet une seule ex\u00e9cution n&rsquo;a plus acc\u00e8s \u00e0 un acc\u00e8s r\u00e9utilisable par la suite. L&rsquo;effort de migration est g\u00e9n\u00e9ralement d&rsquo;un jour de travail par compte cloud plus l&rsquo;audit des conditions de confiance &#8211; ce qui est g\u00e9rable compar\u00e9 aux dommages caus\u00e9s par une fuite de token.<\/p>\n<blockquote style=\"border-left:4px solid #69d8ed;padding:16px 24px;margin:32px 0;background:#fafafa;font-style:italic;color:#333;\"><p>\n\u00ab\u00a0La le\u00e7on de 2026 n&rsquo;est pas que les actions de fournisseurs tiers devraient \u00eatre interdites. La le\u00e7on est que chaque action externe n\u00e9cessite le m\u00eame niveau de prudence qu&rsquo;une biblioth\u00e8que d&rsquo;ex\u00e9cution &#8211; y compris l&rsquo;\u00e9pinglage, la r\u00e9vision lors de la mise \u00e0 jour de version et la t\u00e9l\u00e9m\u00e9trie sur ce qu&rsquo;elle fait r\u00e9ellement dans le workflow.\u00a0\u00bb<\/p>\n<footer style=\"margin-top:12px;font-style:normal;font-size:0.9em;color:#b8c5ce;\">&#8211; Tenor de plusieurs leaders DevSecOps DACH dans des r\u00e9unions sectorielles pour traiter l&rsquo;incident<\/footer>\n<\/blockquote>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Ce que l&rsquo;incident signifie pour les strat\u00e9gies Vault et Secrets<\/h2>\n<p>La question r\u00e9flexe dans de nombreuses \u00e9quipes de s\u00e9curit\u00e9 DACH est : rempla\u00e7ons-nous Bitwarden ? Cette question passe \u00e0 c\u00f4t\u00e9 du probl\u00e8me. L&rsquo;incident ne dit rien sur la s\u00e9curit\u00e9 de l&rsquo;infrastructure serveur de Bitwarden ou du chiffrement Vault. Il dit quelque chose sur la cha\u00eene de construction et de distribution. Exactement cette cha\u00eene est un potentiel point d&rsquo;entr\u00e9e pour tout fournisseur s\u00e9rieux Open Source ou Closed Source.<\/p>\n<p>Ce qui change, c&rsquo;est la fa\u00e7on dont les strat\u00e9gies Secrets sont s\u00e9curis\u00e9es contre les risques CI\/CD. Trois ajustements sont visibles chez les \u00e9quipes qui traitent proprement l&rsquo;incident. Premi\u00e8rement : les outils CLI pour l&rsquo;acc\u00e8s aux Secrets ne fonctionnent plus que sur des runners d\u00e9di\u00e9s avec leurs propres r\u00e8gles de sortie, et non dans les pools CI g\u00e9n\u00e9raux. Deuxi\u00e8mement : les tokens Vault utilis\u00e9s dans les pipelines obtiennent des \u00e9tendues par r\u00e9f\u00e9rentiel et des TTL inf\u00e9rieurs \u00e0 la dur\u00e9e moyenne de construction. Troisi\u00e8mement : chaque acc\u00e8s Vault \u00e0 partir d&rsquo;un workflow g\u00e9n\u00e8re un \u00e9v\u00e9nement d&rsquo;audit qui alimente la surveillance de s\u00e9curit\u00e9 &#8211; et non seulement le journal propre \u00e0 Vault.<\/p>\n<p>Sur le plan op\u00e9rationnel, ce n&rsquo;est pas trivial. La port\u00e9e des tokens augmente la charge de maintenance par r\u00e9f\u00e9rentiel, les runners d\u00e9di\u00e9s augmentent les co\u00fbts de fonctionnement CI, les flux d&rsquo;audit n\u00e9cessitent des parseurs. Qui a recul\u00e9 devant l&rsquo;effort avant l&rsquo;incident voit maintenant la contrepartie : un seul workflow compromis peut d\u00e9valuer tout le paysage de tokens. L&rsquo;investissement dans le durcissement de la cha\u00eene de construction est justifi\u00e9 dans les secteurs soumis \u00e0 DORA, NIS2 ou KRITIS, car ces exigences d&rsquo;audit exigent des contr\u00f4les similaires.<\/p>\n<p>Une question annexe concerne la gestion du CLI lui-m\u00eame. Le CLI Bitwarden reste pour de nombreuses \u00e9quipes la connexion la plus efficace au Vault \u00e0 partir de scripts et de CI. La recommandation n&rsquo;est pas de supprimer le CLI, mais de contr\u00f4ler sa source : pas d&rsquo;installations npm directes \u00e0 partir de pipelines de production, mais distribution via un miroir interne qui publie des versions. Qui a un soup\u00e7on de fuite de token regarde d&rsquo;abord dans ~\/.bw-state.json et dans les journaux serveur de Vault pour des mod\u00e8les de lecture inhabituels &#8211; et non dans le binaire CLI lui-m\u00eame.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Ce qui reste &#8211; et ce que la prochaine vague apporte<\/h2>\n<p>L&rsquo;incident Bitwarden fait partie d&rsquo;une s\u00e9rie. L&rsquo;attaque Trivy en mars, le d\u00e9tournement de mainteneur npm chez Axios d\u00e9but avril et la faille Vercel via Context.ai-OAuth appartiennent \u00e0 la m\u00eame cat\u00e9gorie : attaques sur les cha\u00eenes d&rsquo;approvisionnement qui ne passent pas par le produit fini, mais par l&rsquo;atelier. Qui est responsable de DevSecOps DACH doit mod\u00e9liser cette classe comme un axe de menace propre &#8211; s\u00e9par\u00e9 des th\u00e8mes classiques de vuln\u00e9rabilit\u00e9 et de point de terminaison.<\/p>\n<p>La prochaine vague ne portera probablement pas sur GitHub Actions, mais sur les images de base de conteneurs et les empoisonnements de cache de construction. Les deux vecteurs sont techniquement plus proches de la f\u00e9d\u00e9ration de workflow et sont actuellement test\u00e9s de mani\u00e8re moins syst\u00e9matique que les hachages d&rsquo;actions. Les \u00e9quipes qui nettoient maintenant leur inventaire de pipeline devraient s&rsquo;arr\u00eater au-del\u00e0 de l&rsquo;audit d&rsquo;actions et inscrire la provenance de conteneur (Sigstore, in-toto) et la signature de cache dans le plan \u00e0 12 mois.<\/p>\n<p>La musique r\u00e9glementaire accompagne. La mise en \u0153uvre de l&rsquo;UE NIS2 exige d\u00e9j\u00e0 que les relations critiques avec les fournisseurs soient document\u00e9es et surveill\u00e9es. Les actions GitHub qui voient les Secrets de workflow sont exactement cela &#8211; et seront prises en compte en 2026 dans les audits en cons\u00e9quence. Qui peut pr\u00e9senter un rapport d&rsquo;inventaire d&rsquo;actions propre a d\u00e9j\u00e0 fait la moiti\u00e9 du travail de conformit\u00e9.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Foire aux questions<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Les donn\u00e9es Vault Bitwarden sont-elles affect\u00e9es ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Non. Bitwarden a confirm\u00e9 dans sa d\u00e9claration officielle que ni les donn\u00e9es de Vault des utilisateurs finaux ni les syst\u00e8mes Bitwarden de production n&rsquo;ont \u00e9t\u00e9 compromis. L&rsquo;incident concerne uniquement la construction CLI distribu\u00e9e via npm pendant une fen\u00eatre de 93 minutes dans la nuit du 22 au 23 avril 2026.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelle version est affect\u00e9e ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La variante manipul\u00e9e a \u00e9t\u00e9 distribu\u00e9e sous la forme @bitwarden\/cli@2026.4.0. Cette version est d\u00e9pr\u00e9ci\u00e9e. Qui a install\u00e9 dans la fen\u00eatre (23:57 \u00e0 01:30 CEST) devrait supprimer la version des fichiers de verrouillage et des caches, faire tourner les tokens concern\u00e9s et examiner les journaux de runner de construction pour les connexions \u00e0 audit.checkmarx.cx.<\/p>\n<\/details>\n<details>\n<summary><strong>Est-ce que le tag-pinning pour GitHub Actions suffit ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Non. Le tag-pinning ne g\u00e8le que la d\u00e9signation de tag, pas le commit sous-jacent. Un attaquant avec un acc\u00e8s de mainteneur peut suspendre le tag \u00e0 un commit manipul\u00e9. Le hash-pinning via Commit-SHA est la seule serrure fiable contre cette classe d&rsquo;attaque.<\/p>\n<\/details>\n<details>\n<summary><strong>Doit-on faire tourner tous les tokens ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La rotation s&rsquo;applique \u00e0 chaque token r\u00e9f\u00e9renc\u00e9 dans un workflow entre le 22 et le 24 avril &#8211; quelle que soit la r\u00e9ussite du build. Les secrets de repository, d&rsquo;organisation et d&rsquo;environnement, ainsi que les informations d&rsquo;identification cloud li\u00e9es \u00e0 OIDC, doivent figurer dans la liste de rotation. Une rotation compl\u00e8te de tous les tokens n&rsquo;est pas n\u00e9cessaire \u00e0 condition qu&rsquo;ils n&rsquo;aient pas \u00e9t\u00e9 r\u00e9f\u00e9renc\u00e9s dans des workflows concern\u00e9s.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelles sont les cons\u00e9quences en mati\u00e8re de conformit\u00e9 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Dans le cadre de NIS2, l&rsquo;incident rel\u00e8ve de l&rsquo;obligation de d\u00e9clarer les incidents importants si des services critiques sont concern\u00e9s. Dans le cadre de DORA, la m\u00eame logique s&rsquo;applique aux institutions financi\u00e8res. Ind\u00e9pendamment de cela, toutes les \u00e9quipes DACH documentent judicieusement l&rsquo;incident dans le journal des incidents interne avec les mesures prises, car les autorit\u00e9s de contr\u00f4le posent des questions renforc\u00e9es sur les contr\u00f4les de la cha\u00eene d&rsquo;approvisionnement lors des audits de suivi.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Les choix de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/27\/bitwarden-cli-supply-chain-2026-04-22-npm-preinstall-hook\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/st-bitwarden-supply-chain-260427-250x131.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Attaque en cha\u00eene d\u2019approvisionnement de Bitwarden CLI : audit du hook npm<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/02\/attaque-npm-axios-comment-un-compte-de-mainteneur-pirate-a-menace-des-millions-de-developpeurs\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/axios-npm-supply-chain-attack-security-today-c2pa-260521-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Attaque npm Axios : comment un compte de mainteneur pirat\u00e9 a menac\u00e9 des millions de d\u00e9veloppeurs<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/24\/attaque-par-chaine-dapprovisionnement-sur-trivy-quand-loutil-de-securite-devient-une-arme\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/supply-chain-angriff-trivy-code-2026-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Attaque par cha\u00eene d\u2019approvisionnement sur Trivy : quand l\u2019outil de s\u00e9curit\u00e9 devient une arme<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/01\/28\/securite-de-la-chaine-dapprovisionnement-logicielle-pourquoi-les-sbom-seront-indispensables-en-2026\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/software-supply-chain-security-sbom-2026-250x167.jpeg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">S\u00e9curit\u00e9 de la cha\u00eene d\u2019approvisionnement logicielle : pourquoi les SBOM seront indispensables en 2026<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/04\/28\/l-8217-architecture-determine-le-cout-de-la-conform\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-bsi-kritis-cloud-multi-cloud-compliance-61618487.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">L\u2019architecture d\u00e9termine le co\u00fbt de la conform<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/fr\/l-8217-ia-plus-chere-que-prevu-33-de-surcout-pour-les-cfo-pme\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-teurer-als-geplant-was-die-33-prozent-1348193-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">L\u2019IA plus ch\u00e8re que pr\u00e9vu : 33% de surco\u00fbt pour les CFO PME<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/fr\/ki-cost-overrun-bitkom-2026-clevel-steering-dach\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-cost-overrun-bitkom-2026-clevel-steer-49754422-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Surco\u00fbts de l\u2019IA : ce que le taux de 33 % de l\u2019\u00e9tude Bitkom 2026 signifie pour les dirigeants DACH<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Bitwarden-CLI 22.04.2026 : L&rsquo;GitHub Action checkmarx\/ast-github-action est le levier.","protected":false},"author":55,"featured_media":13498,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Cha\u00eene d'approvisionnement Bitwarden","_yoast_wpseo_title":"Attaque de la cha\u00eene d'approvisionnement via GitHub Actions contre Bitwarden CLI","_yoast_wpseo_metadesc":"Un runner GitHub Action manipul\u00e9 a r\u00e9v\u00e9l\u00e9 des secrets Bitwarden CLI. Comment les \u00e9quipes DevSecOps v\u00e9rifier leurs pipelines.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-13736","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":15,"wpml_language":"fr","wpml_translation_of":13499,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=13736"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13736\/revisions"}],"predecessor-version":[{"id":21452,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13736\/revisions\/21452"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/13498"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=13736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=13736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=13736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}