Pular para o conteúdo

Negar padrão, permitir por política

Corredores de saída zero

Negue o tráfego de saída por padrão e permita apenas os destinos que sua construção realmente precisa.

Um executor de CI com saída irrestrita é um excelente lugar para extrair segredos. A saída de negação padrão com uma lista de permissões explícita transforma um ataque de confusão de dependência em uma falha na pesquisa de DNS e em uma linha de log.

Perguntas frequentes

Isso quebrará minhas construções?
Isso acontecerá se você escrever a lista de permissões de memória. Execute primeiro a política no modo somente auditoria por uma semana inteira – a lista real sempre contém destinos que não foram documentados.
O que isso realmente evita?
Ele transforma uma confusão de dependência ou um ataque pós-instalação comprometido em uma falha na pesquisa de DNS e em uma linha de log, em vez de uma exfiltração bem-sucedida.
Posso permitir por nome de host em vez de IP?
Sim. A política de saída opera em nomes de host por grupo de executores, e é por isso que ela é colocada em camadas com grupos de segurança em vez de substituí-los.

Seu próximo build pode ser duas vezes mais rápido, pela metade do preço

Comece grátis. Sair é a mesma linha, e publicamos esse diff também.