Zum Inhalt springen

Leitfäden

So sichern Sie Ihre CI-Lieferkette

Aktionen von Drittanbietern werden mit Zugriff auf Ihr Repository und Ihre Geheimnisse ausgeführt.

6 Min. Lesezeit

Aktionen von Drittanbietern werden mit Zugriff auf Ihr Repository und Ihre Geheimnisse ausgeführt.

Warum es passiert

Durch Tags referenzierte Aktionen können unter Ihnen geändert werden; Eine kompromittierte Aktion sieht alles, was der Job tut.

So beheben Sie das Problem

  1. Hängen Sie Aktionen von Drittanbietern an einen vollständigen Commit-SHA an, nicht an ein Tag
  2. Beschränken Sie, welche Aktionen auf Organisationsebene ausgeführt werden dürfen
  3. Verwenden Sie die standardmäßige Verweigerung des Ausgangs, damit ein kompromittierter Schritt nicht herausgefiltert werden kann
  4. Erstellen Sie Herkunftsbescheinigungen, damit Verbraucher die Herkunft des Builds überprüfen können

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.