Sikkerhetsgjennomgang av kildekode
Manuell gjennomgang av kildekode, støttet av statisk analyse, for å finne sårbarheter som ikke kan ses utenfra.
Applikasjonssikkerhet
Vurdering av veien fra en commit til produksjon: repositorier, pipeliner, runnere, avhengigheter og byggeartefakter.
Infrastruktur og sky
Pipelinen som bygger og ruller ut programvaren din, har flere rettigheter enn de fleste administratorer. Den leser kildekoden, har tilgang til signeringsnøklene og påloggingsinformasjonen til skyen og skriver til produksjon. Den er også satt sammen av actions, plugins og pakker fra tredjeparter som endres uten varsel.
Vi tester denne veien slik en angriper ville gjort: hva en bidragsyter med minimale rettigheter kan gjøre, hva en ondsinnet avhengighet eller pull request kan nå, og om artefaktet som rulles ut, beviselig er det samme som ble gjennomgått.
01Omfang
02Fremgangsmåte
Vi følger veien fra en commit til produksjon og lister opp systemene, identitetene og hemmelighetene langs den.
Repositorier, pipeliner og registre gjennomgås mot OWASP Top 10 CI/CD Security Risks og kravene i SLSA.
Fra posisjonen til en ekstern bidragsyter, en intern utvikler og en kompromittert avhengighet prøver vi å nå hemmeligheter og endre det som bygges. Arbeidet gjøres i forker og testprosjekter overalt der det er nok til å bevise poenget.
Endringene ordnes etter angrepsveiene de lukker. Hver endring leveres med konfigurasjonen som gjennomfører den.
03
04
05Standarder
De mest kritiske risikoene for bygge- og leveransepipeliner.
OWASP Foundation
Krav til integritet og opphav for byggeartefakter.
Open Source Security Foundation
Praksiser for sikker programvareutvikling som funn knyttes til.
NIST
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
Svakhetsklassen bak hvert funn.
The MITRE Corporation
06Spørsmål
Vi kjører uskadelig demonstrasjonskode som viser hva som kan nås, for eksempel navnet på en hemmelighet og ikke verdien. Pipeliner i produksjon berøres bare der reglene for gjennomføring tillater det; de fleste veier bevises i et testprosjekt med samme konfigurasjon.
Leverandøren sikrer plattformen. Det du legger på den, er ditt: tilganger, utløsere, hemmeligheter og komponenter fra tredjeparter. Det er der angrep på pipeliner lykkes.
Vi verifiserer at stykklisten som bygget ditt produserer, er fullstendig og stemmer med artefaktet. Å generere og vedlikeholde den er en del av byggeprosessen din; vi gir råd om hvordan.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.