Saltar al contenido

Seguridad

Seguridad en runnerhut

Le está entregando a un tercero la capacidad de ejecutar código con acceso a su repositorio. Esta página está escrita para la persona que tiene que aprobarla.

Aislamiento

  • Un trabajo, una microVM, con su propio kernel, nunca un contenedor en un kernel compartido
  • La máquina virtual se destruye al finalizar el trabajo; los discos se borran criptográficamente, no se reutilizan
  • Los objetos de caché están cifrados y tienen un alcance por repositorio
  • No hay acceso de shell del operador a las máquinas virtuales de trabajo en ejecución

Cumplimiento

  • SOC 2 Tipo 2, auditado anualmente, informe disponible bajo NDA
  • Prueba anual de penetración de terceros
  • DPA GDPR con subprocesadores publicados y aviso de cambio con 30 días de antelación
  • Residencia de datos en la UE y EE. UU. para computación, caché, registros y métricas

Acceso e identidad

  • Se integra como una GitHub App con tokens de instalación con alcance, nunca como un token de acceso personal
  • SAML y OIDC SSO con aprovisionamiento SCIM
  • Registro de auditoría de solo agregar con exportación SIEM
  • Política de salida de denegación predeterminada disponible por grupo de corredores

Lo que un trabajo comprometido podría y no podría alcanzar

Dónde se encuentra realmente el riesgo residual

  • Su flujo de trabajo: GITHUB_TOKEN con permisos excesivos, acciones de terceros no fijadas, pull_request_target con un control del jefe de relaciones públicas
  • Sus dependencias: un script de postinstalación comprometido se ejecuta con cualquier acceso a la red que tenga el ejecutor
  • Sus secretos: cualquier cosa descifrada en un trabajo es visible para el código que se ejecuta en ese trabajo, incluido el código de una dependencia extraída