Pirmkoda drošības pārbaude
Manuāla pirmkoda pārbaude ar statiskās analīzes atbalstu, meklējot ievainojamības, kas no ārpuses nav redzamas.
Lietotņu drošība
Ceļa no komita līdz produkcijas videi novērtējums: repozitoriji, plūsmas, izpildītāji, atkarības un būvēšanas artefakti.
Infrastruktūra un mākonis
Plūsmai, kas būvē un izvieto jūsu programmatūru, ir vairāk privilēģiju nekā lielākajai daļai administratoru. Tā lasa pirmkodu, glabā parakstīšanas atslēgas un mākoņa piekļuves datus un raksta produkcijas vidē. Turklāt tā ir salikta no trešo pušu darbībām (actions), spraudņiem un pakotnēm, kas mainās bez brīdinājuma.
Šo ceļu testējam tā, kā to darītu uzbrucējs: ko var izdarīt līdzstrādnieks ar minimālām tiesībām, ko var sasniegt ļaunprātīga atkarība vai pull request un vai izvietotais artefakts ir pierādāmi tas pats, kas tika pārskatīts.
01Tvērums
02Pieeja
Izsekojam ceļu no komita līdz produkcijas videi un uzskaitām sistēmas, identitātes un noslēpumus, kas atrodas uz šī ceļa.
Repozitorijus, plūsmas un reģistrus pārskatām pēc OWASP Top 10 CI/CD Security Risks un SLSA prasībām.
No ārēja līdzstrādnieka, iekšēja izstrādātāja un kompromitētas atkarības pozīcijas mēģinām piekļūt noslēpumiem un mainīt to, kas tiek būvēts. Darbu veicam repozitoriju atzarojumos (forks) un testa projektos visur, kur ar to pietiek, lai pierādītu problēmu.
Izmaiņas sakārtojam pēc uzbrukuma ceļiem, ko tās slēdz. Katrai izmaiņai pievienojam konfigurāciju, kas to ievieš.
03
04
05Standarti
Kritiskākie būvēšanas un piegādes plūsmu riski.
OWASP Foundation
Prasības būvēšanas artefaktu integritātei un izcelsmei.
Open Source Security Foundation
Drošas programmatūras izstrādes prakses, ar kurām sasaista konstatējumus.
NIST
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
06Jautājumi
Palaižam nekaitīgu koncepcijas pierādījuma kodu, kas parāda, kas būtu sasniedzams, piemēram, noslēpuma nosaukumu, nevis tā vērtību. Produkcijas plūsmām pieskaramies tikai tur, kur to atļauj testēšanas noteikumi; lielāko daļu ceļu pierādām testa projektā ar tādu pašu konfigurāciju.
Pakalpojuma sniedzējs aizsargā platformu. Tas, ko jūs tajā ievietojat, ir jūsu ziņā: piekļuves tiesības, palaišanas notikumi, noslēpumi un trešo pušu komponenti. Tieši tur uzbrukumi plūsmām gūst panākumus.
Pārbaudām, vai jūsu būvējuma radītais komponentu saraksts ir pilnīgs un atbilst artefaktam. Tā ģenerēšana un uzturēšana ir daļa no jūsu būvēšanas procesa; ieteicam, kā to darīt.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.