Naar inhoud springen

Standaard weigeren, toestaan via beleid

Zero-egres-lopers

Weiger uitgaand verkeer standaard en sta alleen de bestemmingen toe die uw build echt nodig heeft.

Een CI-renner met onbeperkte uitgang is een uitstekende plek om geheimen uit te filteren. Standaard geweigerd uitgaand verkeer met een expliciete toelatingslijst verandert een afhankelijkheidsverwarringsaanval in een mislukte DNS-zoekopdracht en een logregel.

yaml
egress:
default: deny
allow:
- registry.npmjs.org
- ghcr.io
- github.com
- "*.amazonaws.com"
log: all
Beleid gekoppeld aan een hardlopergroep

Veelgestelde vragen

Zal dit mijn builds kapot maken?
Dit gebeurt wel als u de toelatingslijst uit het geheugen schrijft. Voer het beleid eerst een volledige week uit in de modus Alleen audit. De echte lijst bevat altijd bestemmingen die niemand heeft gedocumenteerd.
Wat voorkomt het eigenlijk?
Het verandert een afhankelijkheidsverwarring of een gecompromitteerde post-installatie-aanval in een mislukte DNS-zoekopdracht en een logregel, in plaats van een succesvolle exfiltratie.
Kan ik toestaan op hostnaam in plaats van op IP?
Ja. Het beleid voor uitgaand verkeer werkt op hostnamen per runnergroep. Daarom is het gelaagd met beveiligingsgroepen in plaats van deze te vervangen.

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.