CI/CD and software supply chain security
Pentest CI/CD i supply chain. Sprawdzamy drogę od commita do produkcji.
Pipeline ma dostęp do kodu, sekretów, chmury i produkcji. Przejęcie jednego workflow, runnera albo zależności może ominąć zabezpieczenia samej aplikacji.
Krótka odpowiedź
Pentest CI/CD ocenia cały przepływ od repozytorium i pull requestu przez runner, artefakt oraz registry do środowiska docelowego. Sprawdzamy kontrolę zmian, uprawnienia, sekrety, OIDC, zależności, integralność artefaktów, izolację runnerów, IaC i logowanie. Test nie polega na podkładaniu złośliwego kodu do prawdziwego wydania bez jawnie uzgodnionego, bezpiecznego scenariusza.
Dla kogo
Kiedy ten zakres ma sens?
- Zespoły wdrażające przez GitHub Actions, GitLab CI, Jenkins lub Azure DevOps
- Firmy po migracji pipeline albo chmury
- Organizacje używające self-hosted runners i IaC
- Produkty wymagające dowodu bezpieczeństwa łańcucha dostaw
Zakres testu
Co sprawdzamy?
Repozytoria i zmiany
Branch protection, review, CODEOWNERS, tokeny, fork, pull requesty i możliwość obejścia zatwierdzeń.
Pipeline permissions
Uprawnienia workflow, OIDC, role chmurowe, środowiska, approval gates i dostęp do produkcji.
Sekrety
Zakres, maskowanie, logi, artefakty, zmienne, rotacja i możliwość dostępu z nieufnego kodu.
Runnery
Izolacja, trwałość, sieć, cache, wykonanie poleceń, obrazy bazowe i granice między projektami.
Artefakty i zależności
Integralność, podpisy, provenance, registry, dependency confusion i kontrola źródeł pakietów.
IaC i wdrożenie
Terraform, manifesty, polityki, drift, logowanie i możliwość zmiany produkcji poza zatwierdzonym procesem.
Rezultat
Co dostajesz?
- Mapa przepływu kodu, sekretów i uprawnień
- Potwierdzone ścieżki od repozytorium do produkcji
- Dowody przypisane do workflow, runnera i roli
- Plan ograniczenia uprawnień oraz ochrony artefaktów
- Jeden retest uzgodnionych poprawek
Mapa delivery
Ustalamy repozytoria, platformy, runnery, registry, chmury, środowiska i krytyczne ścieżki wdrożenia.
Model zaufania
Mapujemy tożsamości ludzi, botów, workflow, OIDC, sekrety i granice między projektami.
Kontrolowana walidacja
Potwierdzamy scenariusze na bezpiecznej gałęzi lub środowisku bez ryzyka publikacji nieautoryzowanego kodu.
Utwardzenie
Raport porządkuje poprawki kontroli zmian, sekretów, runnerów, artefaktów i uprawnień wdrożeniowych.
Cena i decyzja
Ile kosztuje pentest CI/CD?
Koszt zależy od liczby platform, repozytoriów, runnerów, środowisk, chmur i modeli wdrożenia. Jeden pipeline produktu można ocenić szybciej niż wspólną platformę używaną przez dziesiątki zespołów.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy skan sekretów wystarczy?+
Nie. Skan wykrywa część ujawnień, ale nie ocenia przepływu uprawnień, logiki workflow, izolacji runnerów, integralności artefaktów i drogi do produkcji.
Czy test może wdrożyć kod na produkcję?+
Nie bez osobnej zgody. Preferujemy bezpieczną gałąź, projekt testowy lub kontrolowany artefakt i minimalny dowód możliwości bez realnej zmiany produkcji.
Czy obejmujecie GitHub Actions i GitLab CI?+
Tak. Zakres może też obejmować Jenkins, Azure DevOps, self-hosted runners, registry, Terraform i integracje chmurowe.