Zum Inhalt springen

Ingenieurwesen

Womit spricht Ihr CI-Job eigentlich?

Wir haben für eine Stichprobe von Pipelines eine Richtlinie zum standardmäßigen Verweigern von ausgehendem Datenverkehr in den Überwachungsmodus versetzt. Niemand hat seine eigene Zulassungsliste richtig vorhergesagt.

{Autor} · {Rolle} · {Datum} · {Minuten} {MinutenLabel}

Bitten Sie ein Team, die Hosts aufzulisten, die sein CI erreicht, und Sie erhalten vier oder fünf: ihre Registrierung, npm oder PyPI, GitHub, vielleicht eine Cloud-API. Wenn Sie die Ausgangsprotokollierung aktivieren, wird die tatsächliche Liste durchweg länger.

Was sich ergibt

  • Telemetrie-Endpunkte in den Bauwerkzeugen, die bei jedem Aufruf nach Hause rufen
  • Analyse- und Versionsprüfungsaufrufe von CLIs, die niemand als Netzwerk-Clients betrachtete
  • Transitive Abhängigkeiten, die Binärdateien zur Installationszeit von persönlichen Domänen abrufen
  • Dokumentations- und Ausweisdienste, die von Testsuiten betroffen sind, die einen Preisnachlass ermöglichen

Warum es wichtig ist

Jedes davon ist ein Ausweg. Ein Dependency-Confusion-Angriff oder ein kompromittiertes Postinstall-Skript benötigt keinen cleveren Exfiltrationskanal, wenn der Runner standardmäßig das gesamte Internet erreichen kann.

So finden Sie es sicher heraus

  1. Führen Sie eine Richtlinie zum standardmäßigen Verweigern von ausgehendem Datenverkehr im Nur-Überwachungsmodus aus – sie protokolliert, blockiert aber nicht
  2. Belassen Sie es für eine ganze Woche, damit wöchentliche und nächtliche Jobs dargestellt werden
  3. Erstellen Sie die Zulassungsliste auf der Grundlage dessen, was tatsächlich angezeigt wurde, und nicht auf der Grundlage Ihrer Erwartungen
  4. Wechseln Sie zu „Erzwingen“ und protokollieren Sie weiter, damit Ergänzungen sichtbar sind

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.