Přejít na obsah

Průvodci

Jak zabezpečit dodavatelský řetězec CI

Akce třetích stran jsou spuštěny s přístupem k vašemu úložišti a tajemstvím.

6 min čtení

Akce třetích stran jsou spuštěny s přístupem k vašemu úložišti a tajemstvím.

Proč se to děje

Akce, na které značka odkazuje, lze pod vámi změnit; kompromitovaná akce vidí vše, co práce dělá.

Jak to opravit

  1. Připněte akce třetích stran k úplnému potvrzení SHA, nikoli ke značce
  2. Omezte, které akce mohou probíhat na úrovni organizace
  3. Použijte výchozí odepřený výstup, aby se kompromitovaný krok nemohl dostat ven
  4. Vytvářejte osvědčení o původu, aby si spotřebitelé mohli ověřit původ stavby

Váš další build může být dvakrát rychlejší za poloviční cenu

Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.