Ingenieurwesen
Womit spricht Ihr CI-Job eigentlich?
Wir haben für eine Stichprobe von Pipelines eine Richtlinie zum standardmäßigen Verweigern von ausgehendem Datenverkehr in den Überwachungsmodus versetzt. Niemand hat seine eigene Zulassungsliste richtig vorhergesagt.
{Autor} · {Rolle} · {Datum} · {Minuten} {MinutenLabel}
Bitten Sie ein Team, die Hosts aufzulisten, die sein CI erreicht, und Sie erhalten vier oder fünf: ihre Registrierung, npm oder PyPI, GitHub, vielleicht eine Cloud-API. Wenn Sie die Ausgangsprotokollierung aktivieren, wird die tatsächliche Liste durchweg länger.
Was sich ergibt
- Telemetrie-Endpunkte in den Bauwerkzeugen, die bei jedem Aufruf nach Hause rufen
- Analyse- und Versionsprüfungsaufrufe von CLIs, die niemand als Netzwerk-Clients betrachtete
- Transitive Abhängigkeiten, die Binärdateien zur Installationszeit von persönlichen Domänen abrufen
- Dokumentations- und Ausweisdienste, die von Testsuiten betroffen sind, die einen Preisnachlass ermöglichen
Warum es wichtig ist
Jedes davon ist ein Ausweg. Ein Dependency-Confusion-Angriff oder ein kompromittiertes Postinstall-Skript benötigt keinen cleveren Exfiltrationskanal, wenn der Runner standardmäßig das gesamte Internet erreichen kann.
So finden Sie es sicher heraus
- Führen Sie eine Richtlinie zum standardmäßigen Verweigern von ausgehendem Datenverkehr im Nur-Überwachungsmodus aus – sie protokolliert, blockiert aber nicht
- Belassen Sie es für eine ganze Woche, damit wöchentliche und nächtliche Jobs dargestellt werden
- Erstellen Sie die Zulassungsliste auf der Grundlage dessen, was tatsächlich angezeigt wurde, und nicht auf der Grundlage Ihrer Erwartungen
- Wechseln Sie zu „Erzwingen“ und protokollieren Sie weiter, damit Ergänzungen sichtbar sind
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.