Vai al contenuto

Guide

Come proteggere la catena di fornitura CI

Le azioni di terze parti vengono eseguite con accesso al repository e ai segreti.

6 min di lettura

Perché succede

Come risolverlo

  1. Blocca le azioni di terze parti su un SHA di commit completo, non su un tag
  2. Limitare le azioni che possono essere eseguite a livello di organizzazione
  3. Utilizza l'uscita con rifiuto predefinito in modo che un passaggio compromesso non possa essere esfiltrato
  4. Genera attestati di provenienza in modo che i consumatori possano verificare l'origine della build

La tua prossima build potrebbe essere due volte più veloce, a metà prezzo

Inizia gratis. Andarsene è la stessa riga, e pubblichiamo anche quel diff.