Siirry sisältöön

Tietoturva

Turvallisuus runnerhutissa (runnerhut)

Annat kolmannelle osapuolelle mahdollisuuden suorittaa koodia pääsyllä arkistoon. Tämä sivu on kirjoitettu henkilölle, jonka on kirjauduttava ulos siitä.

Eristäminen

  • Yksi työ, yksi microVM, omalla ytimellään – ei koskaan säilöä jaetussa ytimessä
  • VM tuhoutuu työn lopussa; levyt pyyhitään kryptografisesti, eikä niitä käytetä uudelleen
  • Välimuistiobjektit ovat salattuja ja suojattuja arkistokohtaisesti
  • Ei operaattorin käyttöliittymää käynnissä olevien töiden VM-koneisiin

Vaatimustenmukaisuus

  • SOC 2 Type 2, auditoidaan vuosittain, raportti saatavilla NDA:n alla
  • Vuosittainen kolmannen osapuolen penetraatiotesti
  • GDPR:n tietosuojaviranomainen, julkaistut alikäsittelijät ja 30 päivän muutosilmoitus
  • EU:n ja Yhdysvaltojen tietojen asuinpaikka laskentaa, välimuistia, lokeja ja mittareita varten

Pääsy ja identiteetti

  • Integroituu GitHub App kattaviin asennustunnuksiin – ei koskaan henkilökohtaisiin käyttöoikeuksiin
  • SAML ja OIDC SSO SCIM-varmistuksella
  • Liitä vain tarkastusloki SIEM-viennillä
  • Oletusarvoinen poistumisen estokäytäntö saatavilla juoksijaryhmää kohden

Mitä vaarantunut työ voisi saavuttaa ja mitä ei

Missä jäännösriski todellisuudessa sijaitsee

  • Työnkulkusi: yliluvattu GITHUB_TOKEN, irrotetut kolmannen osapuolen toimet, pull_request_target PR-pään tarkistamisen kanssa
  • Riippuvuutesi: vaarantunut asennuksen jälkeinen komentosarja toimii missä tahansa verkkoyhteydessä, joka juoksijalla on
  • Sinun salaisuutesi: kaikki, jonka salaus on purettu työksi, näkyy kyseisessä työssä käynnissä olevalle koodille, mukaan lukien koodi, joka on vedetty sisään