Les réponses que votre équipe de sécurité demandera
Examen de la sécurité CI
SOC 2 Type 2, résumés des tests d'intrusion, architecture d'isolation des locataires et questionnaire de sécurité complété.
Donner à un tiers la possibilité d’exécuter du code avec accès à votre référentiel est une décision très risquée. Cette page est écrite pour la personne qui doit la signer.
Modèle d'isolement
- Un travail, une VM – jamais un conteneur sur un noyau partagé
- La VM est détruite après le travail ; les disques sont effacés, non réutilisés
- Les objets de cache sont limités à chaque référentiel avec une isolation cryptographique
- Aucun accès au shell de l'opérateur aux machines virtuelles de tâches en cours d'exécution
Conformité
- SOC 2 Type 2, audité annuellement
- Test d'intrusion annuel par un tiers, résumé disponible sous NDA
- RGPD DPA avec sous-traitants publiés
- Programme de divulgation des vulnérabilités
Questions fréquentes
- Quel modèle d’isolement utilisez-vous ?
- Un travail, une microVM avec son propre noyau – jamais un conteneur sur un noyau partagé. La machine virtuelle est détruite et son disque est effacé cryptographiquement à la fin de la tâche.
- Puis-je voir le rapport SOC 2 ?
- Oui, sous NDA, avec le résumé annuel du test d'intrusion tiers. Demandez le Type 2 plutôt que le Type 1 : Le Type 1 atteste d’une seule journée.
- Les opérateurs ont-ils accès aux tâches en cours ?
- Non. Il n'y a pas d'accès shell opérateur à une machine virtuelle de tâche en cours d'exécution, et chaque modification de configuration est enregistrée dans un journal d'audit en ajout uniquement.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.