İçeriğe geç

mühendislik

CI işiniz aslında neyle konuşuyor?

Bir işlem hattı örneğinde denetim moduna bir varsayılan reddetme çıkış politikası koyduk. Hiç kimse kendi izin verilenler listesini doğru tahmin edemedi.

{yazar} · {rol} · {tarih} · {dakika} {dakika Etiketi}

Bir ekipten CI'larının ulaştığı ana bilgisayarları listelemesini istediğinizde dört veya beş tane elde edersiniz: kayıt defteri, npm veya PyPI, GitHub, belki bir bulut API. Çıkış günlüğünü etkinleştirdiğinizde gerçek liste sürekli olarak daha uzun olur.

Ne ortaya çıkıyor

  • Yapı araçlarında telemetri uç noktaları, her çağrıda eve telefon etme
  • Kimsenin ağ istemcisi olarak düşünmediği CLI'lerden gelen analiz ve sürüm kontrolü çağrıları
  • Kurulum sırasında ikili dosyaları kişisel alanlardan getiren geçişli bağımlılıklar
  • İndirim sağlayan test paketlerinin etkilediği dokümantasyon ve rozet hizmetleri

Neden önemli?

Bunların her biri bir çıkış yoludur. Bağımlılık-kafa karışıklığı saldırısı veya güvenliği ihlal edilmiş bir kurulum sonrası komut dosyası, koşucu varsayılan olarak tüm internete erişebildiğinde akıllı bir sızma kanalına ihtiyaç duymaz.

Güvenli bir şekilde nasıl öğrenilir?

  1. Yalnızca denetim modunda bir varsayılan çıkış reddetme ilkesi çalıştırın; günlüğe kaydeder ancak engellemez
  2. Haftalık ve gecelik işlerin temsil edilmesi için bunu bir hafta boyunca bırakın
  3. İzin verilenler listesini beklediğinizden değil, gerçekte görünenlerden oluşturun
  4. Zorunlu kılmaya geçin ve eklemelerin görünür olması için günlüğe kaydetmeye devam edin

Bir sonraki build'iniz yarı fiyata iki kat hızlı olabilir

Ücretsiz başlayın. Ayrılmak da aynı tek satır ve o diff'i de yayımlıyoruz.