Rehberler
CI tedarik zincirinizi nasıl güvence altına alırsınız?
Üçüncü taraf eylemleri, deponuza ve sırlarınıza erişimle yürütülür.
6 dk okuma
Üçüncü taraf eylemleri, deponuza ve sırlarınıza erişimle yürütülür.
Neden oluyor?
Etiketin referans verdiği eylemler sizin tarafınızdan değiştirilebilir; güvenliği ihlal edilmiş bir eylem, işin yaptığı her şeyi görür.
Nasıl düzeltilir?
- Üçüncü taraf işlemlerini etikete değil, tam taahhütlü SHA'ya sabitleme
- Kuruluş düzeyinde hangi eylemlerin yürütülebileceğini kısıtlama
- Güvenliği ihlal edilmiş bir adımın dışarı sızmaması için varsayılan reddetme çıkışını kullanın
- Tüketicilerin yapı kaynağını doğrulayabilmesi için kaynak kanıtları oluşturun
Bir sonraki build'iniz yarı fiyata iki kat hızlı olabilir
Ücretsiz başlayın. Ayrılmak da aynı tek satır ve o diff'i de yayımlıyoruz.
İlgili
GitHub Actions'ta sırlar nasıl yönetilir?Sırlar depo ayarlarına dağılmış durumda ve hiç kimse hala neyin kullanıldığını bilmiyor.CI çalıştırıcılarını VPC'nizde nasıl çalıştırabilirsiniz?Derlemelerin kamuya açıklanmayan bir dahili hizmete ulaşması gerekir.Koşuculara statik IP nasıl verilir?Üçüncü taraf bir hizmet, IP'nin izin verilenler listesine eklenmesini gerektirir ve barındırılan koşucu IP'leri sürekli olarak değişir.CI'yi yavaşlatmadan güvenlik taramaları nasıl çalıştırılır?Güvenlik açığı taraması, her çekme isteğine dakikalar ekler.