精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

盤點CI/CD管道安全的六種優秀實踐

安全 應用安全
最近的網絡攻擊利用了持續集成/持續交付(CI/CD)管道和開發人員工具中的漏洞,這說明了提高開發人員基礎設施的安全性迫在眉睫。

CI/CD是應用程序開發周期的重要組成部分。然而,犯罪分子正在利用CI(持續集成)/CD(持續交付)管道中的漏洞,竊取敏感信息,挖掘加密貨幣,并交付惡意代碼。

最近的網絡攻擊利用了持續集成/持續交付(CI/CD)管道和開發人員工具中的漏洞,這說明了提高開發人員基礎設施的安全性迫在眉睫。最典型的案例則是Codecov供應鏈攻擊,這也提醒了用戶,無論環境多么安全都不要在CI/CD環境變量中存儲私密信息。

Codecov攻擊者入侵了數千名開發人員使用的Bash上傳器,成功地從客戶環境中竊取了憑證、密鑰和API令牌,且隱藏了兩個月,一直未被發現,據說還攻破了數百個受限的客戶網絡。同樣,對自動化工具(如Jenkins、GitHub Actions和云原生容器環境)的攻擊也進一步促使企業探索和部署對這些工具的有效防御措施。

以下是確保CI/CD管道安全的一些優秀實踐。

一、請不要在CI/CD環境中存儲敏感信息

Codecov供應鏈攻擊之所以能成功,背后的原因在于攻擊者滲出的環境變量包含硬編碼的敏感信息,包括密碼、令牌和鑰匙。由于其中一些憑證使攻擊者能夠訪問公司的私人GitHub存儲庫,因此可以從這些包含本應保密數據的私人存儲庫中進一步滲出數據。

盡管包括HashiCorp、Twilio、Rapid7和Monday.com在內的多個Codecov客戶披露了供應鏈攻擊帶來的影響,但迄今為止影響最為深遠的數據泄露還是在日本電商巨頭Mercari。在Codecov攻擊之后,與Mercari客戶的財務、商戶、商業伙伴、公司員工、承包商和各種實體有關的共27000多條記錄泄露給了未經授權的外部攻擊者。

盡管這些攻擊可能都是從Codecov漏洞開始的,但一些人也質疑了為什么客戶財務記錄等個人身份信息(PII)會被存儲在私人GitHub存儲庫中。

對于HashiCorp存儲在CI/CD環境中的GPG私鑰,人們也提出了類似的擔憂。這是由HashiCorp發布的用于簽署和驗證軟件版本的密鑰。在該密鑰被撤銷之前,攻擊者可以濫用該密鑰來偽造HashiCorp在惡意軟件發布上的簽名。一位開發者在推特上說:"為什么沒有人談論Vault的制造商HashiCorp將他們的簽名密鑰存儲為ENV這一問題?"

企業需要重新思考哪些信息可以存儲在CI/CD工具、環境變量和私人GitHub存儲庫中。如果一個應用程序需要將憑證或令牌存儲在這些地方,最好是將憑證存儲在具有最低權限的賬戶或資源中,只是完成任務的必要條件,通常被稱為最小權限原則。這樣,即使私密信息在一次前所未有的攻擊中被暴露,也能夠控制損失。

二、審查自動拉取請求和計劃任務

像GitHub Actions這樣的CI/CD自動化工具允許開發者為他們的代碼庫設置計劃任務,比如自動審核和處理傳入的拉取請求。但是,如果向開源項目提出拉動請求的貢獻者不懷好意,會發生什么?

2021年4月,GitHub Actions被攻擊者濫用,他們向數百個倉庫提出自動拉取請求,目的是利用GitHub的基礎設施挖掘加密貨幣。這一大規模的攻擊發生在2月初GitHub Actions的漏洞曝光之后。

最低權限來說,這些拉取請求可以濫用GitHub的服務器來挖掘加密貨幣或執行攻擊者的惡意代碼。如果項目負責人疏忽大意,合并了這些拉取請求,那么他們便將把惡意代碼引入了他們的倉庫和更廣泛的軟件供應鏈。5月,GitLab報告說,其平臺上的攻擊者濫用分配給新賬戶的 "免費分鐘"(配額),處理了類似的加密攻擊。

因為像GitHub Actions和GitLab這樣的CI/CD自動化工具的本質是為關鍵任務的自動化提供便利,所以把關成為一個挑戰。可能是有意為之的功能在被威脅者濫用后很快就變成了一個安全漏洞。

GitHub最近宣布了新的功能,打擊加密攻擊者對其Actions平臺的濫用。來自首次貢獻者的拉取請求將需要在任何行動工作流程運行前得到具有寫入權限的倉庫合作者的手動批準。GitHub產品經理Chris Patterson在一篇博文中說:"當首次貢獻者打開拉取請求時,他們會看到一條信息,即維護者必須批準他們的行動工作流才能運行。

領先的CI/CD解決方案和DevOps平臺可以效仿GitHub的做法,增加一些安全檢查,以阻止惡意行為者大規模濫用其基礎設施。

三、加強并定期審計云原生容器

實踐出真知,標準的最佳實踐具有很大的參考意義。比如確保生產容器配置正確,并對常見的攻擊載體進行加固,包括保護管道配置。

然而,簡單的錯誤配置有時很難被發現。那么問題來了,基于Docker的環境是否有漏洞?所以,需要定期對容器進行安全審計,以發現弱點,掃描容器鏡像和清單文件,以發現常見的安全問題,這些措施仍然是很有幫助的。

投資于可靠的云原生容器安全解決方案也是明智之舉,它可以自動完成大部分工作。每年都報告了大量的安全漏洞,并且難以被人發現。

此外,隨著公司采用Kubernetes框架和Docker容器來部署他們的應用程序,具有內置Web應用防火墻的容器安全解決方案可以在早期檢測和阻止可疑的網絡流量。這可以防止較大的損害,即使攻擊者能夠穿透容器并獲得初始訪問。

四、集成深度代碼掃描以自動進行代碼質量檢查

在代碼正式提交之前,需要自動化工具來發現代碼質量問題、安全漏洞和內存泄漏或競賽條件等錯誤,這可以從一開始就確保CI/CD管道安全的有效策略。雖然重點主要放在防止網絡攻擊上,但微小的錯誤也同樣可能產生大規模的影響。比如,Fastly的全球故障使世界各地的主要網站都下線了。

像GitHub代碼掃描器或Sonatype的Lift這樣的解決方案可以無縫地集成到現有的編碼工作流程中,并為開發者提供基本的保障。歸根結底,一個組織的目標應該是支持其開發人員做好工作,同時盡可能地防止在應用程序中引入錯誤或安全漏洞。這需要開發和安全團隊之間的相互契合。在開發人員編碼時提醒他們可能出現的疏忽,實時通知可以節省每個人的時間,并從一開始就確保整個CI/CD工作流程。

五、盡早對最新的CI/CD工具漏洞打補丁

2021年3月,攻擊者利用一個名為z0Miner的加密挖礦僵尸網絡,在有漏洞的Jenkins和ElasticSearch服務器上開采Monero(XMR)加密貨幣。通過利用互聯網服務器中的遠程代碼執行(RCE)漏洞,攻擊者試圖感染和接管自動化基礎設施,以進行他們的犯罪活動。

無獨有偶,去年報告了攻擊者利用Jenkins服務器開展造成分布式拒絕服務(DDoS)攻擊。事件背后是因為一個UDP放大反射DoS攻擊漏洞,被追蹤為CVE-2020-2100,它影響到Jenkins v2.219以下的版本,以及Jenkins LTS 2.204.1以下的版本。

一旦發現這些嚴重的漏洞,立即對自動化工具和管道進行修補,這對于確保CI/CD基礎設施的安全至關重要。

六、在應用更新之前驗證其完整性

應用最新的更新和補丁聽起來是合理舉措,但更新是否又被篡改這似乎很難確定?幾十年來,"更新到最新版本 "的建議一直是安全專家的口頭禪,但在SolarWinds供應鏈攻擊事件后,這一建議受到了挑戰。

在SolarWinds事件中,對Orion IT產品的惡意更新使攻擊者能夠向下游的18000多名客戶分發惡意代碼。然而,Passwordstate密碼管理器的 "本地升級功能 "再次被入侵,向Passwordstate用戶分發惡意更新。因此,盲目地應用產品更新未必是一件好事。

在Codecov的案例中,一個簡單的完整性檢查發現了長達兩個月的漏洞。一位客戶注意到托管在服務器上的Bash Uploader的校驗和(哈希值)與Codecov的GitHub倉庫中列出的合法校驗和之間存在差異,立即與Codecov聯系,隨后他們修復了這一問題。

因此,深度防御的方法要求對任何更新、補丁和下載的完整性進行驗證,以便排除來自復雜的供應鏈攻擊的風險。

參考鏈接:Securing CI/CD pipelines: 6 best practices 

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-09-26 09:26:46

開發安全CICD管道

2022-05-19 09:00:00

安全CI/CD工具

2021-05-18 08:00:00

Kubernetes容器進程

2019-07-25 10:31:55

AWSDevOps架構

2022-09-05 15:12:34

數據庫GitHub開發

2023-01-16 08:00:00

2021-07-23 10:17:17

網絡攻擊存儲供應鏈

2022-02-22 09:00:00

軟件開發CI/CD 管道工具

2023-01-30 15:55:08

2020-12-15 16:13:21

DevSecOpsCICD

2021-07-02 16:30:01

CICDDevOps

2023-05-04 16:03:50

KubernetesCI/CD集成

2023-07-13 23:35:06

系統Linux

2023-02-19 15:28:39

CI/CD 管道集成開發

2020-07-31 11:12:39

安全威脅網絡攻擊網絡安全

2009-10-29 16:52:23

2016-07-08 15:02:47

云計算

2023-08-26 20:51:25

Python函數代碼

2025-07-11 00:51:55

2020-11-17 11:18:31

Docker
點贊
收藏

51CTO技術棧公眾號

欧美伦理影院| 17videosex性欧美| 经典一区二区三区| 欧美大码xxxx| 少妇精品一区二区三区| 午夜av成人| 亚洲精品国产品国语在线app| 国产伦理一区二区三区| 国产精品尤物视频| 欧美a级片一区| 亚洲美腿欧美激情另类| 亚洲自拍第三页| 国产伦理精品| 亚洲摸摸操操av| 久久综合给合久久狠狠色| 一区二区视频播放| 亚洲精品色图| 久久伊人精品视频| 好吊视频在线观看| 日韩三级精品| 欧美日韩一区二区在线观看| 成人在线观看你懂的| 国产三区在线观看| 久久久国产午夜精品| 91免费国产视频| 亚洲天堂五月天| 亚洲国产专区校园欧美| 久久精品视频在线观看| 国产精品无码久久久久一区二区| 精品国产伦一区二区三区观看说明| 欧美性猛交xxxx免费看漫画| 91麻豆天美传媒在线| 成人全视频高清免费观看| 成人动漫在线一区| 69174成人网| 亚洲一级在线播放| 国产农村妇女精品一区二区| 欧美猛交免费看| www日韩在线| 精品国产一区二区三区久久久樱花| 精品免费一区二区三区| av噜噜在线观看| 日韩天堂在线| 欧美性xxxx| 欧美a v在线播放| 丁香高清在线观看完整电影视频| 中文字幕在线一区免费| 午夜一区二区三区| av亚洲在线| 国产色综合一区| 日韩国产高清一区| 免费人成黄页在线观看忧物| 99精品久久久久久| 好吊妞www.84com只有这里才有精品| 国产ts变态重口人妖hd| 国产一区二三区好的| 国产在线98福利播放视频| 最新国产中文字幕| 日韩av电影天堂| 国产精品精品久久久久久| 国产寡妇亲子伦一区二区三区四区| 亚洲精品日韩久久| 欧美一级片久久久久久久| 男人的天堂一区| a91a精品视频在线观看| 91av成人在线| 日本在线播放视频| 久久久精品日韩| 国产精品久久久精品| 一区二区视频网站| 极品少妇xxxx偷拍精品少妇| 91免费国产网站| 性一交一乱一伧老太| 成人午夜视频福利| 久久99精品国产一区二区三区| 天天干天天舔天天射| 26uuu国产一区二区三区| 日本欧洲国产一区二区| av色图一区| 亚洲欧美日韩电影| av在线播放亚洲| 一根才成人网| 欧美日韩国产天堂| 日本少妇一级片| 婷婷成人影院| 中文字幕最新精品| 久久国产精品波多野结衣av| 亚洲三级电影在线观看| 国产精品777| 国产伦理吴梦梦伦理| 国产精品一二三四区| 国产精品乱码视频| 高清国产福利在线观看| ...av二区三区久久精品| 精品一区二区三区无码视频| 亚洲插插视频| 8x福利精品第一导航| 国产大尺度视频| 精品视频免费| 欧美极品欧美精品欧美视频| 东京热一区二区三区四区| 久久99热国产| 精品一区二区三区视频日产| 日本亚洲精品| 黑人巨大精品欧美一区二区免费| 日本中文字幕精品—区二区| 久久九九热re6这里有精品| 在线看日韩av| 国产成人愉拍精品久久| 精品一区二区三区视频| 精品久久蜜桃| 中文字幕中文字幕在线十八区 | 日韩国产精品视频| 卡一卡二卡三在线观看| 最新日韩在线| 91免费的视频在线播放| 国产精品影院在线| 午夜久久久久久久久久一区二区| 中文字幕 欧美日韩| 欧美三级电影在线| 九九热这里只有在线精品视 | 欧美一卡2卡三卡4卡5免费| 30一40一50老女人毛片| 欧美日韩国产一区精品一区| 国产精品香蕉国产| 欧美日韩在线中文字幕| 一区二区国产盗摄色噜噜| 免费看污污网站| 亚洲图区在线| 午夜免费日韩视频| 国产黄色免费大片| 亚洲色图一区二区| www.com黄色片| 国产乱码精品一区二区三区四区| 久久久久久亚洲精品| 国产婷婷在线视频| 国产精品的网站| 中文字幕在线导航| 美女久久99| 国产91九色视频| 欧美日韩在线中文字幕| 欧美日韩亚洲一区二区三区| 朝桐光av一区二区三区| 日韩亚洲精品在线| 狠狠色噜噜狠狠色综合久| 草草视频在线| 国产视频自拍一区| 麻豆精品久久久久久久99蜜桃| 99久久久久久| 免费观看精品视频| 女人av一区| 国产精品高潮在线| av女优在线| 91精品麻豆日日躁夜夜躁| 国产午夜手机精彩视频| 国产精品456| 人妻互换免费中文字幕| 成人福利一区| 2018中文字幕一区二区三区| 欧美xxx.com| 在线视频你懂得一区二区三区| 精品一区二区三区蜜桃在线| 蜜桃视频一区二区三区| 色香蕉在线观看| 日韩免费成人| 97av视频在线| 国产1区2区3区在线| 欧美肥妇毛茸茸| caoporn91| 国产成人精品免费视频网站| 日日噜噜噜噜夜夜爽亚洲精品| 欧美xx视频| 亚洲人成欧美中文字幕| aaa人片在线| 国产亚洲视频系列| 日韩精品视频一二三| 日韩在线观看电影完整版高清免费悬疑悬疑 | 国产亚洲色婷婷久久99精品91| 欧美欧美天天天天操| 成人动漫视频在线观看完整版 | 黄色大片在线免费看| 国产精品nxnn| 人人做人人澡人人爽欧美| 暖暖视频在线免费观看| 欧美影院一区二区| 欧美日韩色视频| 成人福利电影精品一区二区在线观看| 丁香花在线影院观看在线播放| 日韩一级电影| 国产精品高清在线观看| 精品精品导航| 亚洲免费电影一区| 亚洲一级黄色大片| 一区av在线播放| www在线观看免费视频| 美女视频黄a大片欧美| 欧美少妇一级片| 精品av导航| 国产精品久久久久久久久久小说| 伊人影院蕉久影院在线播放| 亚洲成人教育av| www.久久视频| 亚洲精品视频在线| 人体私拍套图hdxxxx| 三级一区在线视频先锋| 欧美aaa在线观看| 日本在线中文字幕一区| 日韩男女性生活视频| 黑人另类精品××××性爽| 国产一区二区av| 国产日韩欧美一区二区东京热| 精品久久久久久久久久久| 91高清免费观看| 99久久婷婷国产综合精品| 天堂视频免费看| 在线亚洲伦理| 久久久一二三四| 久久av资源| 5g国产欧美日韩视频| 亚洲成av在线| 久久久久久这里只有精品| 黄色网在线免费观看| 亚洲精品网站在线播放gif| 91一区二区视频| 日韩人在线观看| 国内偷拍精品视频| 国产人久久人人人人爽| 年下总裁被打光屁股sp| 久久激情五月婷婷| 国产成人综合一区| 一区在线观看| 日本xxx免费| 国产中文字幕一区二区三区| 国产亚洲精品自在久久| 精品视频在线一区| 国产精品99久久久久久人| www中文字幕在线观看| 中文字幕亚洲第一| 成人免费视频| 亚洲男女自偷自拍图片另类| 亚洲一区二区三区免费观看| 91免费视频播放| 精品视频999| wwwwww国产| 大荫蒂欧美视频另类xxxx| 精品午夜福利视频| 亚洲国产另类av| 欧美成人777| 国产精品毛片大码女人| 精品国产成人亚洲午夜福利| 久久久久久久av麻豆果冻| 加勒比精品视频| 成人高清免费观看| 韩国三级在线看| 久久av中文字幕片| 老司机午夜性大片| 老司机午夜精品| 一区二区三区 欧美| 日日夜夜免费精品| 2022亚洲天堂| 男人的天堂亚洲| 日韩a∨精品日韩在线观看| 伊人天天综合| 日韩人妻无码精品久久久不卡| 国产精品久久久久久| 一本色道久久99精品综合| 国产成人短视频在线观看| 亚洲无玛一区| 国产精品成人a在线观看| 咪咪色在线视频| 97视频热人人精品免费| 成人毛片100部免费看| 欧美日韩a区| 亚洲国产精品成人天堂| 黄页网站一区| 18岁视频在线观看| 青青草成人在线观看| 欧美美女性视频| 成人午夜碰碰视频| 国产中文字幕一区二区| 久久女同精品一区二区| 国产成人福利在线| 亚洲摸摸操操av| 国产午夜久久久| 欧美性色视频在线| 成人免费看片98欧美| 欧美日韩国产首页| a级片在线免费看| 精品福利一二区| 国产免费av在线| 精品国产网站地址| 国产美女情趣调教h一区二区| 91精品国产高清久久久久久91| 成人一区视频| 91在线免费看片| 色橹橹欧美在线观看视频高清| 日韩精品欧美一区二区三区| 国产一区美女| 黄色av免费在线播放| 久久66热偷产精品| 99久久99精品| 久久日一线二线三线suv| 呻吟揉丰满对白91乃国产区| 亚洲乱码精品一二三四区日韩在线 | 久久国内精品| 九九九九九九精品| 久久精品av| 人妻av中文系列| 日本午夜精品视频在线观看| 国产二级一片内射视频播放| 久久久国产综合精品女国产盗摄| 欧美日韩色视频| 日韩欧美高清视频| 蜜桃视频久久一区免费观看入口| 亚洲天堂免费在线| 欧美人与性动交α欧美精品济南到 | 香蕉视频免费网站| 国产亚洲精品中文字幕| 国产一级一片免费播放| 欧美日韩在线免费视频| 色网站免费观看| www.久久撸.com| 在线人成日本视频| 亚洲free嫩bbb| 精品少妇av| 欧美一级在线看| 国产精品一区二区三区乱码| 五月天精品视频| 欧美午夜视频在线观看| 精品人妻久久久久一区二区三区 | 一区二区三区在线播放| 正在播放亚洲精品| 日韩美女av在线| 日本资源在线| 成人免费福利视频| 国产大片一区| 成人精品视频一区二区| 成人成人成人在线视频| 免费麻豆国产一区二区三区四区| 欧美三级乱人伦电影| 日韩电影在线观看完整版| 久久深夜福利免费观看| 啪啪av大全导航福利综合导航 | 成人女性视频| 无码专区aaaaaa免费视频| 成人深夜视频在线观看| 波多野结衣亚洲色图| 欧美人xxxx| a篇片在线观看网站| 成人福利网站在线观看11| 色婷婷热久久| 黄色片一级视频| 99精品偷自拍| 日韩精品一区二区三| 欧美电影影音先锋| 91三级在线| 亚洲一区二区三区香蕉| 亚洲一区二区三区| 成人三级做爰av| 夜夜夜精品看看| 国内爆初菊对白视频| 国产91对白在线播放| 天堂网av成人| 久久国产乱子伦免费精品| 欧美经典一区二区三区| 综合久久中文字幕| 色偷偷91综合久久噜噜| 精品一区视频| 国产精品日韩三级| 成人激情视频网站| 久久精品视频9| 亚洲欧美激情一区| 自拍偷自拍亚洲精品被多人伦好爽 | 波多野结衣一区二区三区四区| 亚洲欧美一区二区三区四区| 99蜜月精品久久91| 秋霞在线一区二区| 国产成人av电影| 91玉足脚交嫩脚丫在线播放| 亚洲色图35p| 欧美风情在线视频| 日韩精品一区二区三区四| 成人激情校园春色| 国产一级片免费视频| 欧美成人免费在线观看| jazzjazz国产精品久久| 欧美国产亚洲一区| 中文字幕日韩av资源站| 亚洲男人第一天堂| 91地址最新发布| 亚洲精品成人影院| 亚州av综合色区无码一区| 色网综合在线观看| gogo在线高清视频| 久久伦理网站| 美洲天堂一区二卡三卡四卡视频| 久久久久亚洲av片无码下载蜜桃| 日韩精品免费在线视频| 欧美高清免费| 男人亚洲天堂网|