Quellcode-Review
Manuelles Review des Quellcodes, unterstützt durch statische Analyse, auf Schwachstellen, die von außen nicht zu sehen sind.
Anwendungssicherheit
Prüfung des Wegs von einem Commit bis in die Produktivumgebung: Repositorys, Pipelines, Runner, Abhängigkeiten und Build-Artefakte.
Infrastruktur und Cloud
Die Pipeline, die Ihre Software baut und ausliefert, hat mehr Rechte als die meisten Administratoren. Diese Pipeline liest den Quellcode, führt die Signaturschlüssel und die Cloud-Zugangsdaten mit sich und schreibt in die Produktivumgebung. Außerdem ist sie aus Actions, Plugins und Paketen von Dritten zusammengesetzt, die sich ohne Ankündigung ändern.
Wir testen diesen Weg so, wie es ein Angreifer täte: was ein Mitwirkender mit minimalen Rechten tun kann, was eine bösartige Abhängigkeit oder ein bösartiger Pull Request erreichen kann und ob das ausgelieferte Artefakt nachweislich dasjenige ist, das geprüft wurde.
01Umfang
02Vorgehen
Wir verfolgen den Weg von einem Commit bis in die Produktivumgebung und listen die Systeme, Identitäten und Geheimnisse entlang dieses Wegs auf.
Repositorys, Pipelines und Registrys werden gegen die OWASP Top 10 CI/CD Security Risks und die Anforderungen von SLSA geprüft.
Aus den Positionen eines externen Mitwirkenden, eines internen Entwicklers und einer kompromittierten Abhängigkeit versuchen wir, an Geheimnisse zu gelangen und zu verändern, was gebaut wird. Wir arbeiten auf Forks und in Testprojekten, wo immer sich der Nachweis so führen lässt.
Änderungen sind nach den Angriffspfaden geordnet, die sie schließen. Zu jeder Änderung gehört die Konfiguration, die sie umsetzt.
03
04
05Standards
Die kritischsten Risiken von Build- und Delivery-Pipelines.
OWASP Foundation
Anforderungen an die Integrität und Herkunft von Build-Artefakten.
Open Source Security Foundation
Praktiken sicherer Softwareentwicklung, denen Befunde zugeordnet werden.
NIST
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
06Fragen
Wir führen harmlosen Nachweiscode aus, der zeigt, was erreichbar wäre, zum Beispiel den Namen eines Geheimnisses und nicht seinen Wert. Produktive Pipelines berühren wir nur, wo die Testregeln es erlauben; die meisten Pfade werden in einem Testprojekt mit derselben Konfiguration nachgewiesen.
Der Anbieter sichert die Plattform. Was Sie darauf einrichten, liegt bei Ihnen: Berechtigungen, Trigger, Geheimnisse und Komponenten von Dritten. Dort haben Angriffe auf Pipelines Erfolg.
Wir prüfen, ob die Stückliste, die Ihr Build erzeugt, vollständig ist und zum Artefakt passt. Die Stückliste zu erzeugen und zu pflegen ist Teil Ihres Builds; dazu geben wir Empfehlungen.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.