Leitfäden
So sichern Sie Ihre CI-Lieferkette
Aktionen von Drittanbietern werden mit Zugriff auf Ihr Repository und Ihre Geheimnisse ausgeführt.
6 Min. Lesezeit
Aktionen von Drittanbietern werden mit Zugriff auf Ihr Repository und Ihre Geheimnisse ausgeführt.
Warum es passiert
Durch Tags referenzierte Aktionen können unter Ihnen geändert werden; Eine kompromittierte Aktion sieht alles, was der Job tut.
So beheben Sie das Problem
- Hängen Sie Aktionen von Drittanbietern an einen vollständigen Commit-SHA an, nicht an ein Tag
- Beschränken Sie, welche Aktionen auf Organisationsebene ausgeführt werden dürfen
- Verwenden Sie die standardmäßige Verweigerung des Ausgangs, damit ein kompromittierter Schritt nicht herausgefiltert werden kann
- Erstellen Sie Herkunftsbescheinigungen, damit Verbraucher die Herkunft des Builds überprüfen können
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
So verwalten Sie Geheimnisse in GitHub ActionsGeheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.So führen Sie CI-Läufer in Ihrer VPC ausBuilds müssen einen internen Dienst erreichen, der nicht öffentlich verfügbar ist.So geben Sie Läufern eine statische IPEin Drittanbieterdienst erfordert eine IP-Zulassungsliste und gehostete Läufer-IPs ändern sich ständig.So führen Sie Sicherheitsscans durch, ohne CI zu verlangsamenDas Scannen von Sicherheitslücken fügt jedem Pull-Request Minuten hinzu.