精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

保護持續集成(CI)/持續交付(CD)管道的6個優秀實踐

安全
研究表明,很多網絡犯罪分子正在利用持續集成(CI)/持續交付(CD)管道中的漏洞竊取敏感信息、挖掘加密貨幣,以及輸入惡意代碼。

 網絡攻擊者利用了持續集成(CI)/持續交付(CD))管道和開發工具中的弱點,因此需要提高開發基礎設施的安全性。值得關注的是,無論環境多么安全,針對軟件審計商Codecov公司供應鏈的網絡攻擊事件都在警告人們不要在持續集成(CI)/持續交付(CD)環境變量中存儲機密數據。

[[412656]]

通過破壞數千名開發人員使用的Bash上傳程序,針對Codecov公司的網絡攻擊者設法從客戶環境中竊取憑據、密鑰和API令牌,而在入侵兩個月之后沒有被發現,據報道,此次攻擊還破壞了數百個受限制的客戶網絡。同樣,對Jenkins、GitHub Actions和云原生容器化環境等自動化工具的攻擊進一步促使企業探索和部署這些工具的有效防御措施。

以下是確保持續集成(CI)/持續交付(CD))管道保持安全的一些最佳實踐。

1.停止在持續集成(CI)/持續交付(CD)環境中存儲機密

對Codecov公司的供應鏈進行網絡攻擊取得成功背后的原因仍然是網絡攻擊者泄露的環境變量包含硬編碼的秘密,其中包括密碼、令牌和密鑰。由于其中一些憑證讓網絡攻擊者可以訪問企業的私有GitHub存儲庫,因此這些私有存儲庫可能會發生進一步的數據泄露,其中包含機密數據。

盡管包括HashiCorp、Twilio、Rapid7和Monday.com在內的Codecov公司多個客戶披露了供應鏈攻擊的影響,但迄今為止曝光的最嚴重的數據泄露事件發生在日本電子商務巨頭Mercari公司。在Codecov公司遭遇網絡攻擊之后,Mercari公司的客戶、商戶、業務伙伴、公司員工、承包商等組織泄露的總記錄超過27000條。

誠然,這些網絡攻擊中的每一個都可能始于Codecov漏洞,而有些人質疑為什么將客戶財務記錄等個人身份信息(PII)存儲在私有GitHub存儲庫中。

存儲在持續集成(CI)/持續交付(CD)環境中的HashiCorp的GPG私鑰也引起了類似的擔憂。這是用于簽署和驗證HashiCorp發布的軟件版本的密鑰。在密鑰被撤銷之前,網絡攻擊者可能已經濫用密鑰在惡意軟件版本上偽造HashiCorp的簽名。一位開發者在推特上寫道,“為什么沒有人談論Vault的制造商HashiCorp將他們的簽名密鑰存儲為ENV的事實?”

企業需要重新考慮哪些機密數據可以存儲在持續集成(CI)/持續交付(CD)工具、環境變量和私有GitHub存儲庫中。如果應用程序需要將憑證或令牌存儲在這些地方,最好將憑證存儲到具有最低權限的帳戶或資源中,這正是完成任務所必需的——通常稱為最小權限原則。這樣,即使機密數據確實在前所未有的網絡攻擊對外泄露,造成的損害也會得到控制。

2.審查自動拉取請求和計劃任務

GitHub Actions等持續集成(CI)/持續交付(CD)自動化工具允許開發人員為其代碼存儲庫設置計劃任務,例如自動審查和處理傳入的拉取請求。但是,如果向開源項目提出拉取請求的人員具有惡意的話,會發生什么?

2021年4月,GitHub Actions被網絡攻擊者濫用,他們向數百個存儲庫發出自動拉取請求,其目的是使用GitHub的基礎設施挖掘加密貨幣。此次大規模網絡攻擊是在今年2月初報告GitHub Actions的“缺陷”之后發生的。

這些拉取請求可以濫用GitHub的服務器來挖掘加密貨幣或執行網絡攻擊者的惡意代碼。如果項目所有者疏忽并合并這些拉取請求,他們現在已經將惡意代碼引入到存儲庫和更廣泛的軟件供應鏈中。今年5月,GitLab報告稱,網絡攻擊者濫用分配給新帳戶的“空閑時間”(配額),在其平臺上實施了類似的加密貨幣挖礦攻擊。

因為像GitHub Actions和GitLab這樣的持續集成(CI)/持續交付(CD)自動化工具的本質是提供自動化關鍵任務的便利,所以網關安全成為一個挑戰。在被威脅行為者濫用之后,原本可能是有意設計的功能很快就變成了安全漏洞。

GitHub公司最近發布了新功能,以防止加密攻擊者濫用其Actions平臺。GitHub公司產品經理Chris Patterson在一篇博客文章中說,“在任何Actions工作流程運行之前,拉取請求將需要具有寫訪問權限的存儲庫合作者的人工批準。當申請者打開拉取請求時,他們會看到一條消息,表明維護人員必須在運行之前批準他們的Actions工作流。”

行業領先的持續集成(CI)/持續交付(CD決方案和DevOps平臺可以效仿GitHub,添加一些安全檢查,以阻止惡意行為者大規模濫用其基礎設施。

3.強化并定期審核云原生容器

沒有什么比遵循標準最佳實踐更為出色,例如確保容器被正確配置并針對常見攻擊向量加強防范。這包括保護管道配置。

然而,簡單的配置錯誤有時很難被工作人員發現。那么就會出現一個問題,企業的基于Docker的環境是否沒有漏洞?這就是為什么定期對容器的弱點執行安全審計、掃描容器鏡像和清單文件以發現常見的安全問題仍然很有幫助的原因。

建議采用可靠的云原生容器安全解決方案,將其大部分實現自動化。每年報告的大量安全漏洞使得人類幾乎不可能跟蹤它們。

此外,隨著越來越多的企業采用Kubernetes框架和Docker容器來部署其應用程序,具有內置Web應用程序防火墻的容器安全解決方案可以及早檢測和阻止可疑的網絡流量。這有助于防止更大的危害,即使網絡攻擊者能夠入侵容器并獲得初始訪問權限也可以阻止。

4.集成深度代碼掃描,實現代碼質量檢查的自動化

在代碼提交進入生產環境之前,采用工具來自動發現代碼質量問題、安全漏洞以及諸如內存泄漏或競爭條件之類的錯誤,需要從一開始就保護持續集成(CI)/持續交付(CD)管道的有效策略。盡管其重點似乎主要是防止網絡攻擊,但無害的錯誤也可能產生大規模的影響。人們最近從Fastly 公司CDN在全球范圍內的中斷中看到了這一點,該中斷使該公司在世界各地的主要站點脫機。

GitHub代碼掃描器或Sonatype的Lift等解決方案無縫集成到企業現有的編碼工作流程中,并免費為開發人員提供基本的保護措施。最終,企業的目標應該是支持其開發人員的工作,同時盡可能地防止在應用程序中引入錯誤或安全漏洞。這需要在開發團隊和安全團隊之間的配合。在這里,實時通知提醒開發人員在編寫代碼時可能出現的疏忽,可以節省開發人員的時間,并從一開始就保護持續集成(CI)/持續交付(CD)工作流程。

5.盡早修補最新的持續集成(CI)/持續交付(CD)工具漏洞

2021年3月,網絡攻擊者利用名為z0Miner的加密挖掘僵尸網絡在易受攻擊的Jenkins和ElasticSearch服務器上挖掘加密貨幣門羅幣(XMR)。通過利用面向互聯網的服務器中的遠程代碼執行(RCE)漏洞,網絡攻擊者試圖攻擊并接管自動化基礎設施以進行他們的惡意活動。

正如去年媒體報道的那樣,網絡攻擊者可以利用Jenkins服務器來迅速造成分布式拒絕服務(DDoS)。這是由UDP放大反射DoS漏洞引起的,這個漏洞名為CVE-2020-2100,它影響低于Jenkins v2.219的版本以及低于Jenkins LTS的2.204.1的版本。

一旦發現這些嚴重漏洞,立即針對這些嚴重漏洞進行修補對于確保持續集成(CI)/持續交付(CD)基礎設施的安全性仍然至關重要。

6.在應用更新之前驗證更新的完整性

采用最新的更新和補丁是合理的建議,但能確定收到的更新沒有被篡改嗎?在SolarWinds供應鏈遭到網絡攻擊之后,幾十年來一直是安全專業人士的口頭禪的“更新最新版本”的建議受到了挑戰。

在SolarWinds的數據泄露事件中,對Orion IT產品進行的惡意更新使網絡攻擊者能夠向下游的18000多個客戶分發惡意代碼。Passwordstate密碼管理器的“就地升級功能”遭到破壞,以向Passwordstate用戶分發惡意更新。因此,盲目采用更新補丁并不是一個好主意。

在Codecov公司的案例中,簡單的完整性檢查發現了長達兩個月的數據泄露行為。一位客戶注意到托管在服務器上的Bash上傳器的校驗和哈希值與Codecov的GitHub存儲庫中列出的合法校驗之間存在差異,因此立即聯系Codecov公司,該公司于是致力解決數據泄露的問題。

縱深防御方法可以保證任何更新、補丁和下載的完整性都得到驗證,從而排除來自復雜供應鏈攻擊的風險。

 

責任編輯:華軒 來源: 企業網D1Net
相關推薦

2023-01-16 08:00:00

2021-03-31 09:00:00

管道集成工具

2023-02-20 08:02:38

智能自動化交付

2021-06-18 09:00:00

云計算開發存儲庫

2022-04-20 09:00:00

軟件開發自動化測試工具

2017-02-27 18:35:23

集成交付部署

2016-08-05 17:19:37

持續集成持續交付系統運維

2017-10-19 09:47:55

容器化微服務集成

2018-11-20 08:00:00

持續集成持續部署Git代碼倉庫

2015-07-22 14:59:30

OpenStac持續集成持續交付

2020-12-15 16:13:21

DevSecOpsCICD

2023-01-30 15:55:08

2017-02-27 18:24:34

交付開發工具

2021-07-28 13:23:32

CICD管道安全漏洞

2020-06-23 10:41:08

云計算DevOps持續集成

2015-09-29 10:08:26

DockerJava持續集成

2020-12-18 11:22:08

云計算開源Kubernetes

2021-09-26 09:26:46

開發安全CICD管道

2020-11-17 08:00:00

機器學習管道IT

2019-04-18 10:35:30

持續集成工具Buddy
點贊
收藏

51CTO技術棧公眾號

日本中文字幕电影在线观看 | 国产一区二区精品久久99| 在线播放日韩av| 五月天视频在线观看| 成人黄色在线电影| www.欧美日韩| 国产精欧美一区二区三区| 久久精品色妇熟妇丰满人妻| 91麻豆精品国产91久久久久推荐资源| 五月综合激情网| 色综合影院在线观看| 一级欧美一级日韩| 亚洲成人直播| 色悠悠久久久久| 黄色性视频网站| 成人一级视频| 亚洲一级不卡视频| 亚洲欧洲精品一区二区| 黄片毛片在线看| 蜜臀久久99精品久久久画质超高清 | 婷婷综合在线观看| 亚洲欧美日韩不卡一区二区三区| 韩国av电影在线观看| 日本在线播放一区二区三区| 久久久在线视频| www.xx日本| 天天操综合520| 日韩一级片网址| 亚洲乱码国产一区三区| 182在线播放| 中文字幕佐山爱一区二区免费| 秋霞在线观看一区二区三区| www.黄色小说.com| 久久电影网站中文字幕| 国产91久久婷婷一区二区| 国产污视频在线看| 一区二区电影| 日韩一区二区三区在线播放| 亚洲精品国产91| 欧美电影完整版在线观看| 欧美一级高清片| 成人综合久久网| 精品免费av一区二区三区| 欧美午夜久久久| 99在线精品免费视频| 超碰在线免费播放| 日韩理论片一区二区| 欧美不卡在线一区二区三区| 午夜av免费在线观看| 成人免费av在线| 高清不卡一区二区三区| 成人av免费播放| 国产精品99精品久久免费| 成人国产在线视频| 在线免费观看高清视频| 美洲天堂一区二卡三卡四卡视频| 国产精品ⅴa在线观看h| 亚洲 日本 欧美 中文幕| 欧美一级一区| 日本亚洲欧美三级| 日韩综合在线观看| 日本伊人精品一区二区三区观看方式| 日韩美女免费线视频| 亚洲永久精品在线观看| 蜜桃久久av| 国产精品6699| 少妇无套内谢久久久久| 男人操女人的视频在线观看欧美 | a天堂资源在线观看| 先锋影音在线资源站91| 亚洲一区在线观看免费观看电影高清| 成人在线视频一区二区三区| 19禁羞羞电影院在线观看| 亚欧色一区w666天堂| av免费观看网| 最近在线中文字幕| 在线观看网站黄不卡| 手机看片福利日韩| 色8久久久久| 欧美一级生活片| 欧美一区二区免费在线观看| 九一亚洲精品| 中文字幕亚洲欧美日韩在线不卡 | 欧美日韩国产麻豆| 女人和拘做爰正片视频| 国产经典一区| 91精品国模一区二区三区| 美国黄色一级视频| 亚洲日产av中文字幕| 中文字幕亚洲欧美日韩高清| 青草草在线视频| 亚洲少妇自拍| 国产精品青草久久久久福利99| 97超碰资源站| 成人av先锋影音| 日本a级片久久久| 国产激情视频在线| 亚洲h在线观看| 在线免费视频a| 91综合久久爱com| 亚洲天堂视频在线观看| 丰满少妇被猛烈进入一区二区| 亚洲精品社区| 国产精品视频一区国模私拍| 性欧美videos另类hd| 久久久久88色偷偷免费| 性生活免费观看视频| 欧美freesex黑人又粗又大| 欧美色图片你懂的| 在线观看免费视频黄| 精品久久久中文字幕| 欧美激情视频给我| 波多野结衣黄色网址| 国产suv精品一区二区6| 日韩免费电影一区二区三区| 黄色在线观看视频网站| 欧美三级电影网| 这里只有精品在线观看视频| 色无极亚洲影院| 26uuu亚洲国产精品| 精品无码黑人又粗又大又长| 亚洲最大的黄色网| 黄色免费观看视频网站 | 亚洲妇女无套内射精| 久久久成人精品| 图片区小说区国产精品视频| 日本免费在线视频不卡一不卡二| 高清av一区| av中文字幕免费在线观看| 免费在线观看污| 亚洲小视频网站| 国产精品国产三级欧美二区| 国产精品一区二区久久久| 亚洲精选在线观看| 亚洲免费视频一区二区| 亚洲视频777| 91精品国产成人| 国产精品综合久久久| 精品久久久91| 亚洲国产精品久久一线不卡| 精品一区二区三区免费| 一区二区视频| 国产丝袜一区| 国产精品乱战久久久| 亚州精品视频| 国产精品97| 欧美精品一二| 欧美极品在线观看| 蜜臀91精品国产高清在线观看| 91久久精品无嫩草影院| 999国产精品一区| 欧美性猛交xxxxx免费看| 国模大尺度视频| 国产精品国产一区| 国产精品中文在线| 成年午夜在线| 欧美综合天天夜夜久久| 色欲av无码一区二区三区| 在线亚洲国产精品网站| 精品无人乱码一区二区三区的优势| 黄色成人在线网| 精品国产网站在线观看| 国产真实的和子乱拍在线观看| 国产成人综合网| 日韩专区第三页| 亚洲欧洲国产精品一区| 久久99国产精品久久久久久久久| 国产精品一区二区人人爽| 国产精品久久久久久久久果冻传媒| 黄色手机在线视频| 欧美gayvideo| 91久久精品一区| а天堂中文在线官网| 欧美一区二区三区精品| 特级片在线观看| 国产成人午夜精品影院观看视频| 日韩成人手机在线| 成人香蕉社区| 4444欧美成人kkkk| 黄网在线观看| 欧美日韩精品久久久| 欧美第一页在线观看| 国产suv精品一区二区三区| 成人毛片一区二区| 国产精品免费不| 91精品久久久久久久久久| 成人免费观看视频大全| 亚洲第一天堂无码专区| 国产剧情在线视频| 亚洲国产高清不卡| 天天爽夜夜爽视频| 一区二区三区导航| 亚洲va久久久噜噜噜久久狠狠| 国产精品毛片无码| 97精品国产97久久久久久免费| 免费在线观看污视频| 欧美三级电影一区| 国产精品成人国产乱| 欧美激情中文字幕| 乳色吐息在线观看| 久久久噜噜噜| 91国在线高清视频| 国产一区2区| 97超级碰碰| 外国成人直播| 欧美日韩电影在线观看| 国产大学生校花援交在线播放 | 亚洲第一男人av| 中文区中文字幕免费看| 亚洲综合成人网| 韩国三级hd中文字幕| 国产精品一区三区| 成人在线观看黄| 午夜国产精品视频| 日韩免费中文专区| 精品国产影院| 91视频国产一区| 欧洲av一区二区| 97国产精品久久| 国产美女av在线| 亚洲色图校园春色| 亚洲国产精品久久人人爱潘金莲 | 中文字幕欧美三区| 精品人妻一区二区三区日产| 精品一区二区三区影院在线午夜 | 91高清视频在线观看| www.99久久热国产日韩欧美.com| 日本韩国精品一区二区| 日韩一区二区不卡| 亚洲天堂视频网| 色女孩综合影院| 亚洲天堂日韩av| 亚洲综合色丁香婷婷六月图片| 国产传媒视频在线| 久久亚洲综合av| 日b视频在线观看| 国产91丝袜在线观看| 亚洲天堂网2018| 日本中文字幕一区二区视频 | 欧美在线视频二区| 精品久久ai| 国产91免费视频| 精品91福利视频| 国产在线视频一区| 亚洲国产天堂| 国产在线观看不卡| 日韩电影精品| 91精品国产综合久久香蕉| 欧美性aaa| 国产欧美韩国高清| 国产成人精品一区二区三区视频| 国产精品白嫩美女在线观看| 成人性生活视频| 91成人在线播放| 免费一二一二在线视频| 91av在线不卡| 亚洲欧美小说色综合小说一区| 国产69精品99久久久久久宅男| 女子免费在线观看视频www| 色综合老司机第九色激情| 美女尤物在线视频| 97精品视频在线| 色偷偷偷在线视频播放| 日av在线播放中文不卡| 欧美电影免费观看| 国产精品成人aaaaa网站| 日韩一区二区三区免费视频| 日韩av电影国产| 澳门av一区二区三区| 国产精品美女久久| 四虎国产精品永久在线国在线| 91视频8mav| 99久久人爽人人添人人澡| 国产欧美韩日| 国产99亚洲| 亚洲三区四区| 亚洲色图欧美| 日本午夜激情视频| 久久亚洲视频| 亚洲无在线观看| 波多野结衣在线一区| 色综合99久久久无码国产精品| 中文字幕日本乱码精品影院| 日韩一级片av| 红桃视频成人在线观看| 秋霞av一区二区三区| 7777精品伊人久久久大香线蕉完整版| 精品国产无码一区二区| 亚洲精品98久久久久久中文字幕| 青青草观看免费视频在线| 怡红院精品视频| 欧美xxx黑人xxx水蜜桃| 日韩美女写真福利在线观看| 四虎国产精品免费久久5151| 国产精品久久久对白| 精品国产一区二区三区噜噜噜 | 日本在线免费播放| 久久久久久久久91| 中文在线аv在线| 成人国产精品一区| 校花撩起jk露出白色内裤国产精品| 三区精品视频| 亚洲性视频h| 国产成人精品视频ⅴa片软件竹菊| 国产精品一区二区在线观看网站| 中文幕无线码中文字蜜桃| 夜夜夜精品看看| 亚洲熟妇无码乱子av电影| 欧美一级高清片在线观看| 女人天堂在线| 久久久久久成人精品| 国产原创一区| 久久精品magnetxturnbtih| 小处雏高清一区二区三区| 成人在线看视频| av中文在线资源库| 欧洲午夜精品久久久| 国产精品**亚洲精品| 欧美日韩在线精品一区二区三区| 91成人看片| 成人3d动漫一区二区三区| 成人性色生活片| 一级性生活免费视频| 色婷婷综合久久久| 免费看国产片在线观看| 精品国产区一区二区三区在线观看| 亚洲永久av| 国产一区二区自拍| 欧美国产先锋| 五月婷婷之婷婷| 国产三级精品三级| 国产成人精品片| 欧美本精品男人aⅴ天堂| 麻豆网站在线| 国产精品电影网| 免费看成人哺乳视频网站| 男人添女荫道口图片| 国产福利精品一区二区| 日本免费网站视频| 欧美自拍偷拍午夜视频| 牛牛热在线视频| 久久久噜噜噜久久久| 日韩一区二区三区色| 中文字幕精品在线播放| 极品美女销魂一区二区三区| 久久久久久国产免费a片| 色婷婷久久一区二区三区麻豆| 日韩电影网址| 91高潮精品免费porn| 国产精品45p| 久无码久无码av无码| 福利电影一区二区| 久久久久免费看| 欧美r级在线观看| 三级福利片在线观看| 91精品国产高清久久久久久91裸体 | 欧美三级一区二区| 9色在线视频网站| 国产欧洲精品视频| 亚洲香蕉av| 中文字幕一二三| 亚洲超碰97人人做人人爱| 欧美一级在线免费观看 | 久久精品免费av| 日韩精品一区二区三区中文精品 | 欧美一区二区三区免费观看| 午夜先锋成人动漫在线| 亚洲乱码中文字幕久久孕妇黑人| 91麻豆6部合集magnet| 亚洲综合图片网| 中文字幕日韩专区| 高清国产一区二区三区四区五区| 黄网站色视频免费观看| a亚洲天堂av| 男人日女人网站| 中文字幕在线看视频国产欧美| 亚洲伦理一区二区| 日本久久久网站| 91蜜桃在线免费视频| 国产精品露脸视频| 久久精品亚洲热| 国产精品18hdxxxⅹ在线| aaaaaa亚洲| 中文字幕中文字幕在线一区 | 国产一区在线观看麻豆| 久久网一区二区| 亚洲精品一区二区网址| 国产69精品久久久久9999人| 国产女教师bbwbbwbbw| 久久久www免费人成精品| 亚洲综合五月天婷婷丁香| 欧美激情国产高清| 伊人成综合网yiren22| 国产永久免费网站| 婷婷中文字幕综合| 亚洲成人影院麻豆| 国产自产精品| 久久成人免费网| 日本黄色片视频| 久久精品中文字幕免费mv|