Revisión de seguridad del código
Revisión manual del código fuente, con apoyo de análisis estático, en busca de vulnerabilidades que no se ven desde fuera.
Seguridad de aplicaciones
Evaluación del camino que va de un commit a producción: repositorios, pipelines, runners, dependencias y artefactos de compilación.
Infraestructura y nube
El pipeline que compila y despliega su software tiene más privilegios que la mayoría de los administradores. Lee el código fuente, lleva las claves de firma y las credenciales de la nube y escribe en producción. Además, está formado por acciones, plugins y paquetes de terceros que cambian sin previo aviso.
Probamos este camino como lo haría un atacante: qué puede hacer un colaborador con permisos mínimos, a qué puede llegar una dependencia o un pull request malicioso y si el artefacto que se despliega es, de forma demostrable, el que se revisó.
01Alcance
02Enfoque
Trazamos el camino que va de un commit a producción y enumeramos los sistemas, las identidades y los secretos que hay a lo largo de él.
Los repositorios, los pipelines y los registros se revisan frente al OWASP Top 10 CI/CD Security Risks y los requisitos de SLSA.
Desde la posición de un colaborador externo, de un desarrollador interno y de una dependencia comprometida intentamos llegar a los secretos y alterar lo que se compila. El trabajo se hace en forks y proyectos de prueba siempre que eso baste para demostrarlo.
Los cambios se ordenan según las rutas de ataque que cierran. Cada uno incluye la configuración que lo implementa.
03
04
05Estándares
Los riesgos más críticos de los pipelines de compilación y entrega.
OWASP Foundation
Requisitos de integridad y procedencia de los artefactos de compilación.
Open Source Security Foundation
Prácticas de desarrollo seguro de software a las que se asocian los hallazgos.
NIST
Puntuación de gravedad y vector de cada hallazgo.
FIRST
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
06Preguntas
Ejecutamos código de demostración inofensivo que muestra a qué se podría llegar, por ejemplo, el nombre de un secreto y no su valor. Los pipelines de producción solo se tocan cuando las reglas de enfrentamiento lo permiten; la mayoría de las rutas se demuestran en un proyecto de prueba con la misma configuración.
El proveedor protege la plataforma. Lo que usted pone en ella es suyo: permisos, disparadores, secretos y componentes de terceros. Ahí es donde tienen éxito los ataques a los pipelines.
Verificamos que la lista de materiales que genera su compilación está completa y corresponde al artefacto. Generarla y mantenerla forma parte de su compilación; le recomendamos cómo hacerlo.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.