Přejít na obsah

strojírenství

S čím vlastně vaše práce CI mluví?

Uvedli jsme výchozí zásadu odepření výstupu do režimu auditu na vzorku kanálů. Nikdo správně nepředpověděl svůj vlastní seznam povolených.

Priya Raghavan · Infrastruktura · 2026-05-13 · 7 min čtení

Požádejte tým, aby uvedl hostitele, kterých jejich CI dosahuje, a dostanete čtyři nebo pět: jejich registr, npm nebo PyPI, GitHub, možná cloudové API. Zapněte protokolování výstupu a skutečný seznam bude neustále delší.

Co se objeví

  • Telemetrické koncové body v nástrojích pro sestavení, telefonování domů při každém vyvolání
  • Analýzy a volání kontroly verzí z CLI, o kterých nikdo nepovažoval jako síťové klienty
  • Přechodné závislosti načítající binární soubory v době instalace z osobních domén
  • Dokumentační a odznakové služby zasaženy testovacími sadami, které vykreslují markdown

Proč na tom záleží

Každý z nich je cestou ven. Závislost-zmatený útok nebo kompromitovaný postinstalační skript nepotřebují chytrý exfiltrační kanál, když má běžec ve výchozím nastavení přístup k celému internetu.

Jak to bezpečně zjistit

  1. Spusťte zásadu výchozího odmítnutí výstupu v režimu pouze auditu – zaprotokoluje se, ale neblokuje
  2. Nechte to na celý týden, aby byly zastoupeny týdenní a noční práce
  3. Sestavte seznam povolených z toho, co se skutečně objevilo, ne z toho, co jste očekávali
  4. Přepněte na vynucení a pokračujte v protokolování, aby byly doplňky viditelné

Váš další build může být dvakrát rychlejší za poloviční cenu

Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.