Перейти к содержимому
14 / 15

Как защитить сам конвейер CI/CD от компрометации?

Конвейер — привилегированная система: у него есть доступ к коду, секретам и продакшну, поэтому он привлекательная цель. Базовые меры: минимальные права токенов (по умолчанию только чтение, права выдаются на конкретную задачу), доступ к облаку через OIDC-федерацию вместо долгоживущих ключей, фиксация версий сторонних действий по хешу коммита, а не по подвижному тегу, изоляция сборок из форков (без секретов и без записи), защищённые окружения с обязательным ревью для прода и проверки на утёкшие секреты и уязвимости в самом конвейере. Отдельно контролируют сборочные скрипты: postinstall в зависимостях выполняется с правами сборки.

Как защитить сам конвейер CI/CD от компрометации? | JScriptiser