Refus par défaut, autoriser par stratégie
Coureurs sans issue
Refusez le trafic sortant par défaut et autorisez uniquement les destinations dont votre build a réellement besoin.
Un coureur CI avec une sortie illimitée est un excellent endroit pour exfiltrer des secrets. La sortie de refus par défaut avec une liste d'autorisation explicite transforme une attaque de confusion de dépendances en un échec de recherche DNS et une ligne de journal.
Questions fréquentes
- Est-ce que cela va casser mes builds ?
- Ce sera le cas si vous écrivez la liste blanche à partir de la mémoire. Exécutez d’abord la stratégie en mode audit uniquement pendant une semaine complète – la vraie liste contient toujours des destinations que personne n’a documentées.
- Qu’est-ce que cela empêche concrètement ?
- Cela transforme une attaque de confusion de dépendances ou de post-installation compromise en un échec de recherche DNS et une ligne de journal, plutôt qu'en une exfiltration réussie.
- Puis-je autoriser par nom d’hôte plutôt que par IP ?
- Oui. La politique de sortie fonctionne sur les noms d'hôte par groupe d'exécuteurs, c'est pourquoi elle est superposée aux groupes de sécurité plutôt que de les remplacer.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.