Gidsen
Hoe u uw CI-toeleveringsketen kunt beveiligen
Acties van derden worden uitgevoerd met toegang tot uw repository en geheimen.
6 min leestijd
Acties van derden worden uitgevoerd met toegang tot uw repository en geheimen.
Waarom het gebeurt
Acties waarnaar per tag wordt verwezen, kunnen onder u worden gewijzigd; een gecompromitteerde actie ziet alles wat het werk doet.
Hoe het te repareren
- Zet acties van derden vast aan een volledige SHA, niet aan een tag
- Beperk welke acties op organisatieniveau mogen worden uitgevoerd
- Gebruik standaard weigeren van uitgaand verkeer, zodat een gecompromitteerde stap niet kan exfiltreren
- Genereer herkomstattesten zodat consumenten de herkomst van het gebouw kunnen verifiëren
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.
Gerelateerd
Geheimen beheren in GitHub ActionsGeheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.Hoe u CI-lopers binnen uw VPC kunt uitvoerenBuilds moeten een interne service bereiken die niet openbaar wordt gemaakt.Hoe hardlopers een statisch IP-adres te gevenVoor een service van derden zijn IP-toelatingslijsten vereist en de gehoste runner-IP's veranderen voortdurend.Beveiligingsscans uitvoeren zonder CI te vertragenKwetsbaarheidsscans voegen minuten toe aan elk pull-verzoek.