Negar padrão, permitir por política
Corredores de saída zero
Negue o tráfego de saída por padrão e permita apenas os destinos que sua construção realmente precisa.
Um executor de CI com saída irrestrita é um excelente lugar para extrair segredos. A saída de negação padrão com uma lista de permissões explícita transforma um ataque de confusão de dependência em uma falha na pesquisa de DNS e em uma linha de log.
Perguntas frequentes
- Isso quebrará minhas construções?
- Isso acontecerá se você escrever a lista de permissões de memória. Execute primeiro a política no modo somente auditoria por uma semana inteira – a lista real sempre contém destinos que não foram documentados.
- O que isso realmente evita?
- Ele transforma uma confusão de dependência ou um ataque pós-instalação comprometido em uma falha na pesquisa de DNS e em uma linha de log, em vez de uma exfiltração bem-sucedida.
- Posso permitir por nome de host em vez de IP?
- Sim. A política de saída opera em nomes de host por grupo de executores, e é por isso que ela é colocada em camadas com grupos de segurança em vez de substituí-los.
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.