Zum Inhalt springen

Standardmäßig verweigern, durch Richtlinie zulassen

Zero-Egress-Läufer

Verweigern Sie standardmäßig ausgehenden Datenverkehr und lassen Sie nur die Ziele zu, die Ihr Build wirklich benötigt.

Ein CI-Läufer mit uneingeschränktem Austritt ist ein ausgezeichneter Ort, um Geheimnisse herauszufiltern. Durch die Standardverweigerung ausgehenden Traffics mit einer expliziten Zulassungsliste wird ein Abhängigkeitsverwirrungsangriff zu einer fehlgeschlagenen DNS-Suche und einer Protokollzeile.

Häufige Fragen

Wird das meine Builds beschädigen?
Dies ist der Fall, wenn Sie die Zulassungsliste aus dem Gedächtnis schreiben. Führen Sie die Richtlinie zunächst eine ganze Woche lang im Nur-Audit-Modus aus – die tatsächliche Liste enthält immer Ziele, die niemand dokumentiert hat.
Was verhindert es eigentlich?
Es verwandelt einen Abhängigkeitsverwirrungs- oder kompromittierten Postinstall-Angriff in eine fehlgeschlagene DNS-Suche und eine Protokollzeile und nicht in eine erfolgreiche Exfiltration.
Kann ich nach Hostname statt nach IP zulassen?
Ja. Die Egress-Richtlinie arbeitet mit Hostnamen pro Runner-Gruppe, weshalb sie mit Sicherheitsgruppen überlagert ist, anstatt diese zu ersetzen.

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.