Ugrás a tartalomra

mérnöki

Tulajdonképpen mihez szól a CI-munkád?

Az alapértelmezett megtagadási kilépési szabályzatot naplózási módba helyeztük a folyamatok egy mintájára. Senki sem jósolta meg helyesen a saját engedélyezési listáját.

Priya Raghavan · Infrastruktúra · 2026-05-13 · 7 perc olvasás

Kérjen meg egy csapatot, hogy sorolja fel azokat a gazdagépeket, amelyeket a CI elér, és négyet vagy ötöt kap: a rendszerleíró adatbázisukat, az npm-t vagy a PyPI-t, a GitHub-ot, esetleg egy felhő API-t. Kapcsolja be a kilépési naplózást, és a valódi lista folyamatosan hosszabb lesz.

Mi derül ki

  • Telemetriai végpontok az összeszerelési szerszámokban, minden híváskor otthoni telefonálás
  • A CLI-kről érkező analitikai és verzió-ellenőrző hívások senki sem gondolt hálózati kliensnek
  • Tranzitív függőségek, amelyek telepítéskor bináris fájlokat kérnek le személyes tartományokból
  • A dokumentációs és jelvényes szolgáltatásokat a leértékelést eredményező tesztcsomagok sújtják

Miért számít

Ezek mindegyike egy kivezető út. Egy függőségi zavart okozó támadás vagy egy kompromittált telepítés utáni szkript nem igényel okos kiszűrési csatornát, ha a futó alapértelmezés szerint elérheti az egész internetet.

Hogyan lehet biztonságosan megtudni

  1. Futtasson egy alapértelmezett megtagadó kilépési házirendet csak naplózási módban – naplózza, de nem blokkolja
  2. Hagyja egy teljes hétre, így a heti és az éjszakai munkák megjelennek
  3. Az engedélyezési listát a ténylegesen megjelentekből állítsa össze, ne abból, amit várt
  4. Váltson a kényszerítésre, és folytassa a naplózást, hogy a kiegészítések láthatóak legyenek

A következő buildje kétszer gyorsabb lehet, fele áron

Kezdje ingyen. A távozás ugyanaz az egy sor, és azt a diffet is közzétesszük.