Guides
Sådan sikrer du din CI-forsyningskæde
Tredjepartshandlinger kører med adgang til dit lager og hemmeligheder.
6 min læsning
Hvorfor det sker
Sådan rettes det
- Fastgør tredjepartshandlinger til en fuld commit SHA, ikke et tag
- Begræns, hvilke handlinger der må køre på organisationsniveau
- Brug standard-afvis udgang, så et kompromitteret trin ikke kan eksfiltrere
- Generer herkomstattester, så forbrugerne kan bekræfte bygningens oprindelse
Dit næste build kan være dobbelt så hurtigt til den halve pris
Start gratis. At skifte væk er den samme ene linje, og det diff offentliggør vi også.
Relateret
Sådan administrerer du hemmeligheder i GitHub ActionsHemmeligheder er spredt ud over lagerindstillinger, og ingen ved, hvad der stadig bruges.Sådan kører du CI-løbere inde i din VPCBygninger skal nå ud til en intern service, der ikke er offentligt eksponeret.Sådan giver du løbere en statisk IPEn tredjepartstjeneste kræver IP-tilladelsesliste, og hostede runner-IP'er ændres konstant.Sådan kører du sikkerhedsscanninger uden at bremse CISårbarhedsscanning tilføjer minutter til hver pull-anmodning.