Pular para o conteúdo

engenharia

Com o que o seu trabalho de CI está realmente falando?

Colocamos uma política de saída de negação padrão em modo de auditoria em uma amostra de pipelines. Ninguém previu corretamente sua própria lista de permissões.

{autor} · {papel} · {data} · {minutos} {minutosLabel}

Peça a uma equipe para listar os hosts que seu CI alcança e você obterá quatro ou cinco: seu registro, npm ou PyPI, GitHub, talvez uma API de nuvem. Ative o registro de saída e a lista real será consistentemente mais longa.

O que acontece

  • Endpoints de telemetria em ferramentas de construção, ligando para casa em cada chamada
  • Chamadas de análise e verificação de versão de CLIs que ninguém considerava clientes de rede
  • Dependências transitivas buscando binários no momento da instalação de domínios pessoais
  • Documentação e serviços de crachá atingidos por conjuntos de testes que renderizam descontos

Por que isso importa

Cada um deles é um caminho de saída. Um ataque de confusão de dependência ou um script pós-instalação comprometido não precisa de um canal de exfiltração inteligente quando o executor pode alcançar toda a Internet por padrão.

Como descobrir com segurança

Seu próximo build pode ser duas vezes mais rápido, pela metade do preço

Comece grátis. Sair é a mesma linha, e publicamos esse diff também.