Ghiduri
Cum să vă asigurați lanțul de aprovizionare CI
Acțiunile terță parte rulează cu acces la depozitul și secretele dvs.
6 min de citit
Acțiunile terță parte rulează cu acces la depozitul și secretele dvs.
De ce se întâmplă
Acțiunile la care se face referire prin etichetă pot fi modificate sub dvs.; o acțiune compromisă vede tot ceea ce face treaba.
Cum să o rezolvi
- Fixați acțiunile terță parte într-un SHA de comitere completă, nu într-o etichetă
- Restricționați acțiunile care pot rula la nivel de organizație
- Folosiți ieșirea implicită de respingere, astfel încât un pas compromis să nu se poată exfiltra
- Generați atestări de proveniență, astfel încât consumatorii să poată verifica originea construcției
Următorul tău build poate fi de două ori mai rapid, la jumătate de preț
Începe gratuit. Plecarea înseamnă aceeași linie, iar acel diff îl publicăm și noi.
Similar
Cum să gestionezi secretele în GitHub ActionsSecretele sunt răspândite în setările depozitului și nimeni nu știe ce este încă folosit.Cum să rulați CI runners în VPC-ul dvsBuild-urile trebuie să ajungă la un serviciu intern care nu este expus public.Cum să le oferi alergătorilor un IP staticUn serviciu terță parte necesită listarea permiselor IP și IP-urile alergătorilor găzduiți se modifică în mod constant.Cum să rulați scanări de securitate fără a încetini CIScanarea vulnerabilităților adaugă minute la fiecare solicitare de extragere.