Vai al contenuto

Sicurezza

Sicurezza al runnerhut

Stai offrendo a una terza parte la possibilità di eseguire codice con accesso al tuo repository. Questa pagina è scritta per la persona che deve approvarla.

Isolamento

  • Un lavoro, una microVM, con il proprio kernel, mai un contenitore su un kernel condiviso
  • La VM viene distrutta alla fine del lavoro; i dischi vengono cancellati crittograficamente, non riutilizzati
  • Gli oggetti della cache sono crittografati e hanno un ambito per repository
  • Nessun accesso alla shell dell'operatore alle VM dei processi in esecuzione

Conformità

  • SOC 2 Tipo 2, verificato annualmente, rapporto disponibile sotto NDA
  • Test annuale di penetrazione di terze parti
  • GDPR DPA con sub-responsabili pubblicati e preavviso di modifica di 30 giorni
  • Residenza dei dati nell'UE e negli Stati Uniti per elaborazione, cache, log e metriche

Accesso e identità

  • Si integra come GitHub App con token di installazione con ambito, mai come token di accesso personale
  • SSO SAML e OIDC con provisioning SCIM
  • Log di controllo di sola aggiunta con esportazione SIEM
  • Politica di uscita di rifiuto predefinita disponibile per gruppo di corridori

Ciò che un lavoro compromesso potrebbe e non potrebbe raggiungere

Dove si trova effettivamente il rischio residuo

  • Il tuo flusso di lavoro: GITHUB_TOKEN con autorizzazioni eccessive, azioni di terze parti sbloccate, pull_request_target con un checkout del responsabile delle PR
  • Le tue dipendenze: uno script postinstallazione compromesso viene eseguito con qualunque accesso alla rete abbia il runner
  • I tuoi segreti: qualsiasi cosa decrittografata in un lavoro è visibile al codice in esecuzione in quel lavoro, incluso il codice inserito in una dipendenza