engenharia
Com o que o seu trabalho de CI está realmente falando?
Colocamos uma política de saída de negação padrão em modo de auditoria em uma amostra de pipelines. Ninguém previu corretamente sua própria lista de permissões.
{autor} · {papel} · {data} · {minutos} {minutosLabel}
Peça a uma equipe para listar os hosts que seu CI alcança e você obterá quatro ou cinco: seu registro, npm ou PyPI, GitHub, talvez uma API de nuvem. Ative o registro de saída e a lista real será consistentemente mais longa.
O que acontece
- Endpoints de telemetria em ferramentas de construção, ligando para casa em cada chamada
- Chamadas de análise e verificação de versão de CLIs que ninguém considerava clientes de rede
- Dependências transitivas buscando binários no momento da instalação de domínios pessoais
- Documentação e serviços de crachá atingidos por conjuntos de testes que renderizam descontos
Por que isso importa
Cada um deles é um caminho de saída. Um ataque de confusão de dependência ou um script pós-instalação comprometido não precisa de um canal de exfiltração inteligente quando o executor pode alcançar toda a Internet por padrão.
Como descobrir com segurança
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.
Relacionado
CI quando seus colegas de equipe são agentesOs agentes de codificação de IA pressionam com muito mais frequência do que os humanos. Veja como isso muda o design do pipeline e o controle de custos.Por que publicamos instruções para sairCada página de migração neste site inclui a diferença para migrar de volta. Aqui está o raciocínio.O que aprendemos executando um milhão de jobs de CITempo de fila, comportamento do cache, dimensionamento correto e modos de falha que só aparecem em escala.Pare de tentar novamente testes instáveisAs novas tentativas automáticas convertem um bug real em um bug intermitente e treinam sua equipe para desconfiar de cada falha.