Guide
Come proteggere la catena di fornitura CI
Le azioni di terze parti vengono eseguite con accesso al repository e ai segreti.
6 min di lettura
Perché succede
Come risolverlo
- Blocca le azioni di terze parti su un SHA di commit completo, non su un tag
- Limitare le azioni che possono essere eseguite a livello di organizzazione
- Utilizza l'uscita con rifiuto predefinito in modo che un passaggio compromesso non possa essere esfiltrato
- Genera attestati di provenienza in modo che i consumatori possano verificare l'origine della build
La tua prossima build potrebbe essere due volte più veloce, a metà prezzo
Inizia gratis. Andarsene è la stessa riga, e pubblichiamo anche quel diff.
Correlati
Come gestire i segreti in GitHub ActionsI segreti sono sparsi nelle impostazioni del repository e nessuno sa cosa viene ancora utilizzato.Come eseguire i runner CI all'interno del tuo VPCLe build devono raggiungere un servizio interno che non sia esposto pubblicamente.Come dare ai corridori un IP staticoUn servizio di terze parti richiede l'inserimento nella lista consentita degli IP e gli IP dei runner ospitati cambiano costantemente.Come eseguire scansioni di sicurezza senza rallentare CILa scansione delle vulnerabilità aggiunge minuti a ogni richiesta pull.