Zabezpečení
Bezpečnost na runnerhut
Předáváte třetí straně možnost spouštět kód s přístupem do vašeho úložiště. Tato stránka je napsána pro osobu, která ji musí podepsat.
izolace
- Jedna úloha, jeden mikroVM, s vlastním jádrem – nikdy kontejner na sdíleném jádře
- Virtuální počítač je zničen na konci úlohy; disky jsou kryptograficky vymazány, nikoli znovu použity
- Objekty mezipaměti jsou zašifrovány a vymezeny podle úložiště
- Žádný přístup operátora k virtuálním počítačům běžících úloh
Soulad
- SOC 2 Typ 2, každoročně auditovaná, zpráva dostupná v rámci NDA
- Každoroční penetrační test třetí strany
- GDPR DPA se zveřejněnými dílčími zpracovateli a 30denním upozorněním na změnu
- Rezidence dat EU a USA pro výpočet, mezipaměť, protokoly a metriky
Přístup a identita
- Integruje se jako GitHub App s omezenými instalačními tokeny – nikdy to není osobní přístupový token
- SAML a OIDC SSO s poskytováním SCIM
- Připojit pouze protokol auditu s exportem SIEM
- Výchozí zásada odmítnutí výstupu dostupná pro skupinu běžců
Co kompromitovaná práce mohla a nemohla dosáhnout
Stojí za to to říci jasně, protože to je otázka, kterou si ve skutečnosti klade recenzent. Úloha běží ve vlastním mikroVM s vlastním jádrem, takže únik k hostiteli je spíše tvrdou hranicí než jmenný prostor kontejneru. Může se dostat do sítě, pokud ho politika výstupu neomezuje, a proto je výchozí odmítnutí výstupu důležitější než většina ovládacích prvků. Nemůže číst mezipaměť jiného tenanta, protože objekty mezipaměti jsou šifrovány na úložiště. Nemůže přetrvávat, protože virtuální počítač a jeho disk jsou na konci úlohy zničeny.
Kde skutečně leží zbytkové riziko
- Váš pracovní postup: nadměrně povolený GITHUB_TOKEN, nepřipnuté akce třetích stran, pull_request_target s kontrolou PR vedoucího
- Vaše závislosti: kompromitovaný postinstalační skript běží s jakýmkoli síťovým přístupem, který má běžec
- Vaše tajemství: vše, co je dešifrováno do úlohy, je viditelné pro kód spuštěný v této úloze, včetně kódu vtažené závislosti
Druhé a třetí můžeme omezit politikou výstupu a krátkodobými pověřeními. První je vaše a kontrolní seznam zabezpečení GitHub Actions jej pokrývá v pěti změnách.