Průvodci
Jak zabezpečit dodavatelský řetězec CI
Akce třetích stran jsou spuštěny s přístupem k vašemu úložišti a tajemstvím.
6 min čtení
Akce třetích stran jsou spuštěny s přístupem k vašemu úložišti a tajemstvím.
Proč se to děje
Akce, na které značka odkazuje, lze pod vámi změnit; kompromitovaná akce vidí vše, co práce dělá.
Jak to opravit
- Připněte akce třetích stran k úplnému potvrzení SHA, nikoli ke značce
- Omezte, které akce mohou probíhat na úrovni organizace
- Použijte výchozí odepřený výstup, aby se kompromitovaný krok nemohl dostat ven
- Vytvářejte osvědčení o původu, aby si spotřebitelé mohli ověřit původ stavby
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.
Související
Jak spravovat tajemství v GitHub ActionsTajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.Jak spustit CI běžce ve vašem VPCSestavení musí dosáhnout interní služby, která není veřejně přístupná.Jak dát běžcům statickou IPSlužba třetí strany vyžaduje seznam povolených IP adres a IP adresy hostovaných běžců se neustále mění.Jak spustit bezpečnostní kontroly bez zpomalení CISkenování zranitelnosti přidává minuty ke každému požadavku na stažení.