Guider
Slik sikrer du CI-forsyningskjeden
Tredjepartshandlinger kjører med tilgang til depotet og hemmeligheter.
6 min lesing
Hvorfor det skjer
Hvordan fikse det
- Fest tredjepartshandlinger til en full commit SHA, ikke en tag
- Begrens hvilke handlinger som kan kjøres på organisasjonsnivå
- Bruk standard-nekt utgang slik at et kompromittert trinn ikke kan eksfiltrere
- Generer herkomstattester slik at forbrukere kan bekrefte byggeopprinnelsen
Neste bygg kan gå dobbelt så fort, til halve prisen
Start gratis. Å bytte bort er den samme ene linjen, og den diffen publiserer vi også.
Relatert
Hvordan administrere hemmeligheter i GitHub ActionsHemmeligheter er spredt over depotinnstillinger, og ingen vet hva som fortsatt brukes.Slik kjører du CI-løpere inne i VPC-en dinByggene må nå en intern tjeneste som ikke er offentlig eksponert.Hvordan gi løpere en statisk IPEn tredjepartstjeneste krever IP-godkjenningslisting og vertsbaserte løper-IP-er endres hele tiden.Slik kjører du sikkerhetsskanninger uten å bremse CISårbarhetsskanning legger til minutter til hver pull-forespørsel.