Säkerhetsgranskning av källkod
Manuell granskning av källkod, med stöd av statisk analys, efter sårbarheter som inte syns utifrån.
Applikationssäkerhet
Granskning av vägen från en commit till produktion: kodförråd, pipelines, runners, beroenden och byggartefakter.
Infrastruktur och moln
Den pipeline som bygger och driftsätter din programvara har fler privilegier än de flesta administratörer. Den läser källkoden, bär signeringsnycklarna och inloggningsuppgifterna till molnet och skriver till produktionen. Den är dessutom sammansatt av actions, plugins och paket från tredje part som ändras utan förvarning.
Vi testar den här vägen så som en angripare skulle göra: vad en bidragsgivare med minimala rättigheter kan göra, vad ett skadligt beroende eller en skadlig pull request kan nå, och om den artefakt som driftsätts bevisligen är den som granskades.
01Omfattning
02Arbetssätt
Vi följer vägen från en commit till produktion och listar systemen, identiteterna och hemligheterna längs den.
Kodförråd, pipelines och register granskas mot OWASP Top 10 CI/CD Security Risks och kraven i SLSA.
Från positionerna som extern bidragsgivare, intern utvecklare och komprometterat beroende försöker vi nå hemligheter och ändra det som byggs. Arbetet görs i forkar och testprojekt där det räcker för att bevisa poängen.
Ändringarna ordnas efter de attackvägar de stänger. Varje ändring levereras med den konfiguration som genomför den.
03
04
05Standarder
De mest kritiska riskerna för bygg- och leveranspipelines.
OWASP Foundation
Krav på integritet och ursprung för byggartefakter.
Open Source Security Foundation
Praxis för säker programvaruutveckling som fynden kopplas till.
NIST
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
06Frågor
Vi kör ofarlig kod som bevisar vad som skulle gå att nå, till exempel namnet på en hemlighet och inte dess värde. Pipelines i produktionen berörs bara där uppdragsreglerna tillåter det; de flesta vägar bevisas i ett testprojekt med samma konfiguration.
Leverantören skyddar plattformen. Det du lägger på den är ditt: behörigheter, triggers, hemligheter och komponenter från tredje part. Det är där attacker mot pipelines lyckas.
Vi verifierar att den förteckning som ditt bygge tar fram är fullständig och stämmer med artefakten. Att ta fram och underhålla den är en del av ditt bygge; vi rekommenderar hur.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.