techniek
Waar praat uw CI-taak eigenlijk over?
We hebben een standaardbeleid voor uitgaand verkeer in de auditmodus gezet voor een voorbeeld van pijplijnen. Niemand heeft zijn eigen toelatingslijst correct voorspeld.
{auteur} · {rol} · {datum} · {minuten} min leestijd
Vraag een team om de hosts op te sommen die hun CI bereikt en je krijgt er vier of vijf: hun register, npm of PyPI, GitHub, misschien een cloud-API. Schakel het loggen van uitgaand verkeer in en de echte lijst wordt steeds langer.
Wat blijkt
- Telemetrie-eindpunten in buildtools, waarbij bij elke aanroep naar huis wordt gebeld
- Aanroepen van analyses en versiecontroles van CLI's die niemand als netwerkclients beschouwde
- Transitieve afhankelijkheden die tijdens de installatie binaire bestanden ophalen uit persoonlijke domeinen
- Documentatie- en badgeservices getroffen door testsuites die kortingen opleveren
Waarom het ertoe doet
Elk daarvan is een weg naar buiten. Een afhankelijkheidsverwarringsaanval of een gecompromitteerd post-installatiescript heeft geen slim exfiltratiekanaal nodig wanneer de runner standaard het hele internet kan bereiken.
Hoe je er veilig achter kunt komen
- Voer een standaardbeleid voor uitgaand verkeer uit in de alleen-auditmodus: het registreert maar blokkeert niet
- Laat het een volledige week staan, zodat wekelijkse en nachtelijke taken vertegenwoordigd zijn
- Stel de toelatingslijst samen op basis van wat er werkelijk is verschenen, en niet van wat u had verwacht
- Schakel over naar afdwingen en blijf loggen zodat toevoegingen zichtbaar zijn
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.