漏洞总结 漏洞概述 Git resolver 的 ConfigMap 配置允许管理员配置跨命名空间的 API token 认证。当此配置启用时,任何能创建 TaskRun 的用户都可以利用 Git resolver 从该命名空间读取共享 Secret,并将其作为认证信息发送到用户指定的 Git URL。 影响范围 配置了 的 Tekton 环境 任何能创建 TaskRun 的用户 可能导致敏感凭证泄露到任意 Git 端点 修复方案 1. 弃用 ConfigMap 键,添加警告日志 2. 当使用用户指定的 token/gitToken 参数时,继续使用 (同一命名空间,无需额外配置) 3. 对于 ConfigMap 回退路径(getAPIToken 第 500-503 行),用 替换 回退 POC代码