Standardmäßig verweigern, durch Richtlinie zulassen
Zero-Egress-Läufer
Verweigern Sie standardmäßig ausgehenden Datenverkehr und lassen Sie nur die Ziele zu, die Ihr Build wirklich benötigt.
Ein CI-Läufer mit uneingeschränktem Austritt ist ein ausgezeichneter Ort, um Geheimnisse herauszufiltern. Durch die Standardverweigerung ausgehenden Traffics mit einer expliziten Zulassungsliste wird ein Abhängigkeitsverwirrungsangriff zu einer fehlgeschlagenen DNS-Suche und einer Protokollzeile.
Häufige Fragen
- Wird das meine Builds beschädigen?
- Dies ist der Fall, wenn Sie die Zulassungsliste aus dem Gedächtnis schreiben. Führen Sie die Richtlinie zunächst eine ganze Woche lang im Nur-Audit-Modus aus – die tatsächliche Liste enthält immer Ziele, die niemand dokumentiert hat.
- Was verhindert es eigentlich?
- Es verwandelt einen Abhängigkeitsverwirrungs- oder kompromittierten Postinstall-Angriff in eine fehlgeschlagene DNS-Suche und eine Protokollzeile und nicht in eine erfolgreiche Exfiltration.
- Kann ich nach Hostname statt nach IP zulassen?
- Ja. Die Egress-Richtlinie arbeitet mit Hostnamen pro Runner-Gruppe, weshalb sie mit Sicherheitsgruppen überlagert ist, anstatt diese zu ersetzen.
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.