Sari la conținut

Securitate

Securitate la runnerhut

Oferiți unei terțe părți posibilitatea de a executa cod cu acces la depozitul dvs. Această pagină este scrisă pentru persoana care trebuie să semneze.

Izolarea

  • O singură lucrare, un microVM, cu propriul kernel - niciodată un container pe un nucleu partajat
  • VM-ul este distrus la sfârșitul sarcinii; discurile sunt șterse criptografic, nu reutilizate
  • Obiectele cache sunt criptate și acoperite pentru fiecare depozit
  • Niciun acces operator shell la mașinile virtuale de lucru care rulează

Conformitate

  • SOC 2 Tip 2, auditat anual, raport disponibil în NDA
  • Test anual de penetrare terță parte
  • GDPR DPA cu subprocesori publicati și un preaviz de 30 de zile de modificare
  • Reședința datelor în UE și SUA pentru calcul, cache, jurnale și valori

Acces și identitate

  • Se integrează ca GitHub App cu jetoane de instalare definite – niciodată un token de acces personal
  • SSO SAML și OIDC cu furnizare SCIM
  • Jurnal de audit numai pentru anexare cu export SIEM
  • Politica implicită de respingere a ieșirii este disponibilă pentru fiecare grup de alergători

Ce slujbă compromisă putea și nu putea ajunge

Merită spus clar, pentru că este întrebarea pe care o pune de fapt un recenzent. O lucrare rulează în propriul microVM cu propriul său nucleu, astfel încât evadarea către gazdă este granița dura mai degrabă decât un spațiu de nume container. Poate ajunge în rețea cu excepția cazului în care o politică de ieșire o restricționează, motiv pentru care respingerea implicită a ieșirii contează mai mult decât majoritatea controalelor. Nu poate citi memoria cache a altui chiriaș, deoarece obiectele cache sunt criptate pe depozit. Nu poate persista, deoarece VM-ul și discul său sunt distruse la sfârșitul sarcinii.

Unde se află de fapt riscul rezidual

  • Fluxul dvs. de lucru: GITHUB_TOKEN supra-permis, acțiuni terță parte nefixate, pull_request_target cu o verificare a șefului PR
  • Dependența dvs.: un script de postinstalare compromis rulează cu orice acces la rețea pe care îl are runnerul
  • Secretele dvs.: orice lucru decriptat într-o lucrare este vizibil pentru codul care rulează în acea lucrare, inclusiv codul o dependență extras

Putem constrânge al doilea și al treilea cu politica de ieșire și acreditări de scurtă durată. Primul este al tău, iar lista de verificare de securitate GitHub Actions o acoperă în cinci modificări.