CI/CD and software supply chain security

Pentest CI/CD i supply chain. Sprawdzamy drogę od commita do produkcji.

Pipeline ma dostęp do kodu, sekretów, chmury i produkcji. Przejęcie jednego workflow, runnera albo zależności może ominąć zabezpieczenia samej aplikacji.

Krótka odpowiedź

Pentest CI/CD ocenia cały przepływ od repozytorium i pull requestu przez runner, artefakt oraz registry do środowiska docelowego. Sprawdzamy kontrolę zmian, uprawnienia, sekrety, OIDC, zależności, integralność artefaktów, izolację runnerów, IaC i logowanie. Test nie polega na podkładaniu złośliwego kodu do prawdziwego wydania bez jawnie uzgodnionego, bezpiecznego scenariusza.

Dla kogo

Kiedy ten zakres ma sens?

  • Zespoły wdrażające przez GitHub Actions, GitLab CI, Jenkins lub Azure DevOps
  • Firmy po migracji pipeline albo chmury
  • Organizacje używające self-hosted runners i IaC
  • Produkty wymagające dowodu bezpieczeństwa łańcucha dostaw

Zakres testu

Co sprawdzamy?

01

Repozytoria i zmiany

Branch protection, review, CODEOWNERS, tokeny, fork, pull requesty i możliwość obejścia zatwierdzeń.

02

Pipeline permissions

Uprawnienia workflow, OIDC, role chmurowe, środowiska, approval gates i dostęp do produkcji.

03

Sekrety

Zakres, maskowanie, logi, artefakty, zmienne, rotacja i możliwość dostępu z nieufnego kodu.

04

Runnery

Izolacja, trwałość, sieć, cache, wykonanie poleceń, obrazy bazowe i granice między projektami.

05

Artefakty i zależności

Integralność, podpisy, provenance, registry, dependency confusion i kontrola źródeł pakietów.

06

IaC i wdrożenie

Terraform, manifesty, polityki, drift, logowanie i możliwość zmiany produkcji poza zatwierdzonym procesem.

Rezultat

Co dostajesz?

  • Mapa przepływu kodu, sekretów i uprawnień
  • Potwierdzone ścieżki od repozytorium do produkcji
  • Dowody przypisane do workflow, runnera i roli
  • Plan ograniczenia uprawnień oraz ochrony artefaktów
  • Jeden retest uzgodnionych poprawek
01

Mapa delivery

Ustalamy repozytoria, platformy, runnery, registry, chmury, środowiska i krytyczne ścieżki wdrożenia.

02

Model zaufania

Mapujemy tożsamości ludzi, botów, workflow, OIDC, sekrety i granice między projektami.

03

Kontrolowana walidacja

Potwierdzamy scenariusze na bezpiecznej gałęzi lub środowisku bez ryzyka publikacji nieautoryzowanego kodu.

04

Utwardzenie

Raport porządkuje poprawki kontroli zmian, sekretów, runnerów, artefaktów i uprawnień wdrożeniowych.

Cena i decyzja

Ile kosztuje pentest CI/CD?

Koszt zależy od liczby platform, repozytoriów, runnerów, środowisk, chmur i modeli wdrożenia. Jeden pipeline produktu można ocenić szybciej niż wspólną platformę używaną przez dziesiątki zespołów.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy skan sekretów wystarczy?+

Nie. Skan wykrywa część ujawnień, ale nie ocenia przepływu uprawnień, logiki workflow, izolacji runnerów, integralności artefaktów i drogi do produkcji.

Czy test może wdrożyć kod na produkcję?+

Nie bez osobnej zgody. Preferujemy bezpieczną gałąź, projekt testowy lub kontrolowany artefakt i minimalny dowód możliwości bez realnej zmiany produkcji.

Czy obejmujecie GitHub Actions i GitLab CI?+

Tak. Zakres może też obejmować Jenkins, Azure DevOps, self-hosted runners, registry, Terraform i integracje chmurowe.