Guider
Hur du säkrar din CI-försörjningskedja
Tredjepartsåtgärder körs med tillgång till ditt förråd och hemligheter.
6 min läsning
Varför det händer
Hur man fixar det
- Fäst tredje parts åtgärder till en fullständig commit SHA, inte en tagg
- Begränsa vilka åtgärder som får köras på organisationsnivå
- Använd standard-förneka utgång så att ett komprometterat steg inte kan exfiltrera
- Generera härkomstintyg så att konsumenterna kan verifiera konstruktionens ursprung
Nästa bygge kan gå dubbelt så fort, till halva priset
Börja gratis. Att lämna är samma enda rad, och den diffen publicerar vi också.
Relaterat
Hur man hanterar hemligheter i GitHub ActionsHemligheter är spridda över förvarsinställningar och ingen vet vad som fortfarande används.Hur man kör CI-löpare inuti din VPCByggnader måste nå en intern tjänst som inte exponeras offentligt.Hur man ger löpare en statisk IPEn tredjepartstjänst kräver IP-tillståndslistning och värdbaserade löpar-IP:er ändras ständigt.Hur man kör säkerhetsskanningar utan att sakta ner CISårbarhetsskanning lägger till minuter till varje pull-förfrågan.
