Sicurezza
Sicurezza al runnerhut
Stai offrendo a una terza parte la possibilità di eseguire codice con accesso al tuo repository. Questa pagina è scritta per la persona che deve approvarla.
Isolamento
- Un lavoro, una microVM, con il proprio kernel, mai un contenitore su un kernel condiviso
- La VM viene distrutta alla fine del lavoro; i dischi vengono cancellati crittograficamente, non riutilizzati
- Gli oggetti della cache sono crittografati e hanno un ambito per repository
- Nessun accesso alla shell dell'operatore alle VM dei processi in esecuzione
Conformità
- SOC 2 Tipo 2, verificato annualmente, rapporto disponibile sotto NDA
- Test annuale di penetrazione di terze parti
- GDPR DPA con sub-responsabili pubblicati e preavviso di modifica di 30 giorni
- Residenza dei dati nell'UE e negli Stati Uniti per elaborazione, cache, log e metriche
Accesso e identità
- Si integra come GitHub App con token di installazione con ambito, mai come token di accesso personale
- SSO SAML e OIDC con provisioning SCIM
- Log di controllo di sola aggiunta con esportazione SIEM
- Politica di uscita di rifiuto predefinita disponibile per gruppo di corridori
Ciò che un lavoro compromesso potrebbe e non potrebbe raggiungere
Dove si trova effettivamente il rischio residuo
- Il tuo flusso di lavoro: GITHUB_TOKEN con autorizzazioni eccessive, azioni di terze parti sbloccate, pull_request_target con un checkout del responsabile delle PR
- Le tue dipendenze: uno script postinstallazione compromesso viene eseguito con qualunque accesso alla rete abbia il runner
- I tuoi segreti: qualsiasi cosa decrittografata in un lavoro è visibile al codice in esecuzione in quel lavoro, incluso il codice inserito in una dipendenza