mérnöki
Tulajdonképpen mihez szól a CI-munkád?
Az alapértelmezett megtagadási kilépési szabályzatot naplózási módba helyeztük a folyamatok egy mintájára. Senki sem jósolta meg helyesen a saját engedélyezési listáját.
Priya Raghavan · Infrastruktúra · 2026-05-13 · 7 perc olvasás
Kérjen meg egy csapatot, hogy sorolja fel azokat a gazdagépeket, amelyeket a CI elér, és négyet vagy ötöt kap: a rendszerleíró adatbázisukat, az npm-t vagy a PyPI-t, a GitHub-ot, esetleg egy felhő API-t. Kapcsolja be a kilépési naplózást, és a valódi lista folyamatosan hosszabb lesz.
Mi derül ki
- Telemetriai végpontok az összeszerelési szerszámokban, minden híváskor otthoni telefonálás
- A CLI-kről érkező analitikai és verzió-ellenőrző hívások senki sem gondolt hálózati kliensnek
- Tranzitív függőségek, amelyek telepítéskor bináris fájlokat kérnek le személyes tartományokból
- A dokumentációs és jelvényes szolgáltatásokat a leértékelést eredményező tesztcsomagok sújtják
Miért számít
Ezek mindegyike egy kivezető út. Egy függőségi zavart okozó támadás vagy egy kompromittált telepítés utáni szkript nem igényel okos kiszűrési csatornát, ha a futó alapértelmezés szerint elérheti az egész internetet.
Hogyan lehet biztonságosan megtudni
- Futtasson egy alapértelmezett megtagadó kilépési házirendet csak naplózási módban – naplózza, de nem blokkolja
- Hagyja egy teljes hétre, így a heti és az éjszakai munkák megjelennek
- Az engedélyezési listát a ténylegesen megjelentekből állítsa össze, ne abból, amit várt
- Váltson a kényszerítésre, és folytassa a naplózást, hogy a kiegészítések láthatóak legyenek
A következő buildje kétszer gyorsabb lehet, fele áron
Kezdje ingyen. A távozás ugyanaz az egy sor, és azt a diffet is közzétesszük.