Guider
Hur du säkrar din CI-försörjningskedja
Tredjepartsåtgärder körs med tillgång till ditt förråd och hemligheter.
6 min läsning
Varför det händer
Hur man fixar det
- Fäst tredje parts åtgärder till en fullständig commit SHA, inte en tagg
- Begränsa vilka åtgärder som får köras på organisationsnivå
- Använd standard-förneka utgång så att ett komprometterat steg inte kan exfiltrera
- Generera härkomstintyg så att konsumenterna kan verifiera konstruktionens ursprung
Relaterat
Hur man hanterar hemligheter i GitHub ActionsHemligheter är spridda över förvarsinställningar och ingen vet vad som fortfarande används.Hur man kör CI-löpare inuti din VPCByggnader måste nå en intern tjänst som inte exponeras offentligt.Hur man ger löpare en statisk IPEn tredjepartstjänst kräver IP-tillståndslistning och värdbaserade löpar-IP:er ändras ständigt.Hur man kör säkerhetsskanningar utan att sakta ner CISårbarhetsskanning lägger till minuter till varje pull-förfrågan.