Biztonság
Biztonság a runnerhutnál (runnerhut)
Ön átadja egy harmadik félnek azt a képességet, hogy kódot hajtson végre a tárhelyhez való hozzáféréssel. Ez az oldal annak íródott, akinek le kell iratkoznia róla.
Elszigetelődés
- Egy feladat, egy microVM, saját kernellel – soha nem konténer egy megosztott kernelen
- A virtuális gép a feladat végén megsemmisül; a lemezeket kriptográfiailag törlik, nem használják fel újra
- A gyorsítótár-objektumok lerakatonként titkosítottak és hatókörükkel rendelkeznek
- Nincs operátori shell-hozzáférés a futó feladat virtuális gépekhez
Megfelelés
- SOC 2 2. típusú, évente auditált, NDA alatt elérhető jelentés
- Harmadik fél éves penetrációs tesztje
- GDPR adatvédelmi nyilatkozat közzétett alfeldolgozókkal és 30 napos változtatási értesítéssel
- EU-s és USA-beli tartózkodási hely a számításokhoz, a gyorsítótárhoz, a naplókhoz és a metrikákhoz
Hozzáférés és identitás
- GitHub App-ként integrálható hatókörű telepítési tokenekkel – soha nem személyes hozzáférési jogkivonatként
- SAML és OIDC SSO SCIM-kiépítéssel
- Csak naplózási napló hozzáfűzése SIEM exporttal
- Alapértelmezett kilépés-megtagadási házirend elérhető futócsoportonként
Mit érhet el egy kompromittált munka, és mit nem
Érdemes egyértelműen kijelenteni, mert ez az a kérdés, amelyet egy lektor valójában feltesz. A jobok saját microVM-en futnak saját kernellel, így a gazdagéphez való menekülés a kemény határ, nem pedig egy tárolónévtér. Elérheti a hálózatot, hacsak egy kilépési szabályzat nem korlátozza, ezért az alapértelmezett kilépés megtagadása fontosabb, mint a legtöbb vezérlő. Nem tudja beolvasni egy másik bérlő gyorsítótárát, mert a cache objektumok lerakatonként titkosítva vannak. Nem maradhat fenn, mert a virtuális gép és a lemeze megsemmisül a feladat végén.
A maradék kockázat tényleges helye
- Az Ön munkafolyamata: túlengedélyezett GITHUB_TOKEN, rögzítetlen harmadik féltől származó műveletek, pull_request_target a PR-fej ellenőrzésével
- Az Ön függőségei: a kompromittált telepítés utáni szkript a futtató bármely hálózati hozzáférésével fut
- Az Ön titkai: minden, amit egy jobba visszafejtettek, látható a jobban futó kód számára, beleértve a behúzott függőséget is.
A másodikat és a harmadikat korlátozhatjuk kilépési politikával és rövid életű hitelesítő adatokkal. Az első az Öné, és a GitHub Actions biztonsági ellenőrző listája öt változtatásban fedi le.