精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

開發安全:保護CI/CD管道的六個建議

安全 應用安全
最近,攻擊者在利用CI/CD以及開發工具當中的漏洞進行攻擊,導致對開發架構的安全性有了新的要求。

最近,攻擊者在利用CI/CD以及開發工具當中的漏洞進行攻擊,導致對開發架構的安全性有了新的要求。Codecov供應鏈攻擊尤其對每一個在CI/CD環境中儲存機密信息的人發出了警告——無論這個環境看上去有多安全。

通過破解一個被幾千名開發者使用的Bash上傳組件,Codecov攻擊者能夠從客戶環境中竊取憑證、密鑰、以及API token,還能保持兩個月中不被發現。在此之上,還成功攻擊了數百個客戶的網絡。類似的情況還有針對像Jenkins、GitHub Action和云原生容器環境等自動化攻擊的攻擊,這些都進一步讓企業去針對這些工具探索并部署有效的防御手段。

六條保護CI/CD管道的建議

1. 不要在CI/CD環境中儲存機密信息

Codecov供應鏈攻擊獲得極大成功的原因,在于被攻擊者設法溢出的環境變量里存在硬編碼的機密信息,包括口令、通證和密鑰。攻擊者利用其中其中的一些憑證接入了企業的私有GitHub庫,進一步從庫中竊取的數據就包含了應該保密的數據。

盡管說包括HashCorp、Twilio、Rapid7和Monday.com等Codecov的多個客戶公開了供應鏈攻擊的影響,到現在為止受影響最大的公司是日本的電商巨頭Mercari。超過2.7萬條記錄被泄露,包括客戶的財務信息、商品信息、商業伙伴信息、公司員工信息、承包商信息等多個實體信息。

毫無疑問,這些攻擊都是由Codecov的泄露引起的,但也有些人質疑為何像客戶財務記錄這類的個人識別信息都會儲存在私有的GitHub庫里。

類似問題也發生在HashiCorp將GPG私鑰儲存在CI/CD環境當中。該密鑰用于簽署和驗證由HashiCorp發布的軟件。在密鑰被廢除以前,攻擊者可以濫用該密鑰來偽造一個帶有HashiCorp簽名的惡意軟件發布。一個開發人員甚至表示:“為什么沒有人提到Vault的供應商HashiCorp,竟然將他們的簽名密鑰作為ENV保存的事實?天啊,這讓我對自己的人生感到好多了。”

組織需要重新思考哪些秘密信息能夠儲存在CI/CD工具集、環境變量與私有GitHub庫中。如果一個應用需要將憑證或者通證儲存到這些位置,最好將憑證存到一個權限要求最小的賬戶或者資源中。那樣,即使相關秘密信息在不可預期的攻擊中被泄露了,損害也能被遏制。

2. 仔細檢查自動化pull請求與計劃任務

像GitHub Actions這類的CI/CD自動化工具能讓開發者為他們的代碼庫建立計劃任務,比如自動化否決和處理收到的pull請求。但是,如果一個貢獻者對一個有惡意意圖的開源項目發起pull請求,又會如何呢?

2021年四月,GitHub Actions遭到攻擊者濫用,對幾百個庫發起pull請求,試圖用GitHub的基礎設施進行挖礦。該大規模攻擊在2月份GitHub Actions的漏洞被報告后發生。

哪怕是最低限度的情況,這些pull請求會濫用GitHub的服務器進行挖礦,或者執行攻擊者的惡意代碼。如果項目所有者疏忽大意地合并了這些pull請求,就會將這些惡意代碼引入自己的庫以及更廣泛的供應鏈。五月,GitLab報告在他們的平臺發現了一個類似的挖礦攻擊,攻擊者濫用了新賬戶的免費時間。

由于像GitHub Actions和GitLab這種CI/CD自動化工具的本質是簡化關鍵任務的自動化能力,“守門”就成了一大挑戰。原本設計好的功能可能很快反而成為了一個安全隱患,被惡意人員所濫用。

GitHub最近宣布添加了新功能,以對抗濫用其Actions平臺進行挖礦的攻擊者:“從首次貢獻者發起的pull請求在任何Actions工作流能執行前,都需要庫合作者手動通過。當一個首次貢獻者打開一個pull請求,他們會看見一條信息告知在他們的工作流執行前,必須由一個維護者通過這個工作流。” GitHub的產品經理Chris Patterson在博客中提到。

CI/CD解決方案和DevOps平臺的領軍廠商可以追隨GitHub的方式,增加一些安全檢查,發現他們基礎設施中被惡意人員大規模濫用的行為。

3. 加強并周期性審計云原生容器

沒有什么比確保業務容器恰當配置并針對通常攻擊載體加固等標準最佳實踐更重要的了,這還包括了保證管道配置正確。

但是,一些細小的配置錯誤有時候很難被人發現。然后問題就來了,基于Docker的環境是否會不受漏洞威脅呢?這就是為什么需要經常對自己的容器做安全審計發現脆弱性的原因,掃描容器映象和清單文件以發現常見的安全問題依然很有幫助。

建議可以投資可以自動化處理這些事情的可靠云原生容器安全解決方案。每年公布的大量安全隱患幾乎不可能全部由人工進行追蹤。

另外,隨著企業啟用Kubernetes框架以及Docker容器來部署他們的應用,WAF內置的容器安全解決方案可以早期檢測并阻斷可疑的網絡流量。這就可以防止更大的失陷事件,即使攻擊者能夠滲透入容器并獲取最初的接入權限。

4. 集成深度代碼掃描以自動化檢查代碼質量

在代碼進入業務環境之前,就被自動化檢查代碼質量、安全隱患和內存漏出這類的漏洞,就可以有效地從頭開始保護CI/CD管道。盡管說關注點看上去主要針對網絡攻擊的防御,但是某些看上去無害的漏洞同樣產生大規模影響——比如最近的搞垮全球多個主要站點的Fastly事件。

GitHub代碼掃描或者Sonatype的Lift之類的解決方案能夠和現有的代碼工作流無縫集成,在對開發者沒有任何成本的情況下提供基礎的防護。組織最終的目的應該是支援開發者做出他們能做的最好的工作,同時盡量防止應用中漏洞或者安全隱患的出現。不過,這同時還要讓開發團隊和安全團隊之間的摩擦盡可能少。因此,實時在開發者寫代碼的時候對其告警,能夠省下所有人的時間,同時從一開始就確保CI/CD管道整體的工作流安全。

5. 盡早對最新的CI/CD工具漏洞進行補丁修復

2021年三月,攻擊者利用名為z0Miner的挖礦僵尸網絡在有漏洞的Jenkins和ElasticSearch服務器上進行門羅幣挖礦。通過對暴露在互聯網的服務器利用RCE漏洞,攻擊者得以感染并接管自動化基礎設施,實施他們的惡意行為。

同樣,在去年,Jenkins服務會被攻擊者利用,快速實現DDoS攻擊。這是基于一個能引起UDP反射放大攻擊的DoS漏洞,漏洞編號為CVE-2020-2100,分別會影響Jenkins v2.219和Jenkins LTS 2.204.1以下的版本。

盡快在高危漏洞被披露的時候給自動化工具和管道打上補丁,這依然是確保CI/CD基礎設施安全的關鍵。

6. 在進行更新前驗證其完整性

應用最新的更新和補丁是一個好主意,但是如何確保收到的更新并未被篡改?“升級到最新版本”這個被安全人員用了十幾年的銘言在SolarWinds供應鏈攻擊后開始遭到質疑。

在SolarWinds事件中,Orian的IT產品遭到惡意更新,使得攻擊者通過他們將惡意代碼下發到1.8萬個客戶中。同樣的,Passwordstate的口令管理功能失陷,將惡意更新傳播給了他們的用戶。因此,現在盲目地進行產品更新是一個糟糕的主意。

在Codecov的案例中,一個簡單的完整性檢查就能發現為期兩個月的泄露事件。一個客戶注意到了在服務器上Bash Uploader的哈希校檢和與Codecov在GitHub庫上的合法校檢和不符,從而通知了Codecov。Codecov隨后修復了該問題。

因此,一個深度的防御機制,要求對任何更新、補丁和下載都進行完整性驗證,從而將復雜的供應鏈攻擊可能排除。

點評

CI/CD管道安全不僅僅需要拓寬對攻擊面的防御范圍,還需要一系列的安全意識與規范的補充。而從技術層面,由于CI/CD本身帶有極強的自動化屬性,對于防護能力的自動化水平也有了新的要求——安全不能以過于犧牲業務為代價而存在。同時,開源軟件帶來的供應鏈攻擊也意味著代碼也需要賦予“零信任”,并非來自可靠來源的代碼都必然是安全的。

 

責任編輯:趙寧寧 來源: 數世咨詢
相關推薦

2020-12-15 16:13:21

DevSecOpsCICD

2023-01-30 15:55:08

2021-07-28 13:23:32

CICD管道安全漏洞

2022-04-07 12:03:28

云安全CSPM云計算

2018-09-03 05:03:43

2022-05-19 09:00:00

安全CI/CD工具

2023-08-04 12:07:11

2022-02-10 19:46:19

Kubernetes云原生云安全

2019-07-25 10:31:55

AWSDevOps架構

2022-02-22 09:00:00

軟件開發CI/CD 管道工具

2023-01-16 08:00:00

2021-07-23 10:17:17

網絡攻擊存儲供應鏈

2021-07-02 16:30:01

CICDDevOps

2023-05-04 16:03:50

KubernetesCI/CD集成

2022-04-29 17:03:37

WordPress開發者網站安全

2023-02-19 15:28:39

CI/CD 管道集成開發

2012-03-01 15:55:42

2023-10-12 22:21:40

2020-11-17 11:18:31

Docker

2022-10-17 09:15:37

點贊
收藏

51CTO技術棧公眾號

亚洲av毛片在线观看| 欧美一区二区三区四区在线观看地址 | 中文在线一区| 在线电影中文日韩| 白丝校花扒腿让我c| www555久久| 中文字幕av一区二区三区| 91久久精品美女高潮| 日韩少妇裸体做爰视频| 欧美人与牛zoz0性行为| 欧美一区二区三区白人| 国产超级av在线| 国产在线激情视频| 91视频.com| 亚洲永久免费观看| 黄色av网站免费| 亚洲福利久久| 日韩在线小视频| 国产精品久久久久无码av色戒| 国产精区一区二区| 在线观看区一区二| 国产综合中文字幕| 黄色精品在线观看| 国产欧美精品日韩区二区麻豆天美| 91九色在线免费视频| 国产精品成人久久久| 亚洲电影av| 欧美www在线| 久久久久99精品成人| 老汉色老汉首页av亚洲| 欧美一区二区视频网站| 午夜精品在线免费观看| 国产调教在线| 亚洲综合区在线| 亚洲精品一区二区三| 偷拍自拍在线| 大胆亚洲人体视频| 96久久精品| 国产欧美日韩成人| 加勒比av一区二区| 国产精品亚洲第一区| 黄色一级视频免费看| 国产欧美91| 韩日精品中文字幕| www.99re7.com| 欧美日韩国产免费观看| 久久伊人色综合| 免费看一级大片| 日韩欧美午夜| 日韩视频在线免费| 国产又粗又硬又长又爽| 999国产精品视频| 日韩有码在线播放| av资源在线免费观看| 超碰成人久久| 亚洲欧洲激情在线| 日韩免费成人av| 欧美日韩伦理在线免费| 在线观看欧美成人| 自拍偷拍你懂的| 欧美第一精品| 久久网福利资源网站| 久久免费看少妇高潮v片特黄| 色综合色综合| 蜜臀久久99精品久久久久久宅男| 丰满少妇被猛烈进入一区二区| 99精品美女| 欧美另类极品videosbestfree| 欧美日韩在线观看成人| 欧美jizzhd精品欧美巨大免费| 伦理中文字幕亚洲| 久久精品这里有| 国产午夜精品一区二区三区欧美 | 中文字幕日韩在线观看| 看黄色录像一级片| 亚洲欧美一级二级三级| 97久久伊人激情网| 天天干天天插天天射| 麻豆精品视频在线观看视频| 国产日韩中文在线| 成人h动漫精品一区二区无码| 成人国产亚洲欧美成人综合网| 精品一区二区三区国产| 国产大学生校花援交在线播放| 国产精品丝袜黑色高跟| 欧美另类videos| 日本在线影院| 欧美伦理视频网站| 免费黄色三级网站| 精品亚洲成人| 久久久久成人网| 自拍偷拍精品视频| 国产99久久久精品| 欧美一区亚洲二区| caopen在线视频| 欧美视频一二三| 午夜xxxxx| 欧美欧美黄在线二区| 欧美成人性生活| 亚洲 日本 欧美 中文幕| 狠狠色综合播放一区二区| 国产一区在线免费| 日本综合在线| 一本大道久久a久久精品综合| 8x8x成人免费视频| 一道本一区二区三区| 日韩一区二区欧美| 国产成人精品网| 国产一本一道久久香蕉| 欧美日韩精品免费观看| 久久精品视频观看| 在线免费观看一区| zjzjzjzjzj亚洲女人| 成人羞羞视频播放网站| 97在线视频免费播放| 一级片aaaa| 久久先锋资源网| 丁香六月激情网| 综合久久av| 国产一区二区三区毛片| 91香蕉在线视频| 国产精品一区三区| 亚洲一区二区三区涩| 涩涩视频在线免费看| 欧美va亚洲va香蕉在线| 又色又爽的视频| 久久精品在线| 久久99精品久久久久久秒播放器| 欧美巨大xxxx做受沙滩| 6080yy午夜一二三区久久| 国产av自拍一区| 国产亚洲网站| 国产日韩欧美综合精品 | 亚洲免费看黄网站| 国产色视频在线播放| 国产伦精品一区二区三区千人斩| 97香蕉超级碰碰久久免费的优势| 欧美 日韩 综合| 一区二区三区在线免费| 欧美体内she精高潮| 91成人观看| 成人欧美一区二区三区在线| 午夜激情视频在线| 欧美性xxxxxxxx| 国产熟女一区二区| 日本少妇一区二区| 神马影院一区二区三区| 日本h片久久| 在线看日韩欧美| 亚洲 小说区 图片区| 国产日韩欧美在线一区| 美女黄色片视频| 欧美综合另类| 91精品久久久久久久久久久| 性开放的欧美大片| 欧美一区二区啪啪| 欧美精品一区二区蜜桃| 国产不卡在线播放| 一二三四视频社区在线| 久久精品亚洲成在人线av网址| 97超碰国产精品女人人人爽| 熟妇人妻一区二区三区四区| 精品国产1区2区| 好吊日免费视频| 蜜臀99久久精品久久久久久软件| 亚洲免费精品视频| 精品欧美视频| 高清视频欧美一级| 三级av在线| 欧美日韩三级一区| 亚洲天堂黄色片| 成人精品gif动图一区| av免费观看网| 精品美女久久久| 91亚洲精品在线观看| 男女在线视频| 亚洲欧美制服第一页| 综合久久中文字幕| 亚洲激情自拍视频| 亚洲国产第一区| 奇米四色…亚洲| wwwwww欧美| 伊人久久大香线蕉av不卡| 国产精品久久久久久婷婷天堂| 日本福利在线| 亚洲第一页中文字幕| 日韩欧美在线观看免费| 亚洲欧美另类久久久精品| 国产精久久久久| 久久亚洲影院| 成人短视频在线观看免费| 伊人久久大香线蕉综合网站| 成人亲热视频网站| 范冰冰一级做a爰片久久毛片| 色爱av美腿丝袜综合粉嫩av| 国产91免费看| 欧美色窝79yyyycom| 国产亚洲精品久久777777| 国产欧美精品一区二区色综合朱莉| 欧美性猛交乱大交| 日韩精品国产精品| 日本一本中文字幕| 日韩欧美一区二区三区在线视频 | 精品乱码一区二区三四区视频 | 欧洲av在线播放| 欧美剧情电影在线观看完整版免费励志电影| 久久久全国免费视频| 国产午夜精品一区二区| 在线精品视频播放| 国产一区二区在线观看视频| 久久人妻精品白浆国产| 国产精品xvideos88| 亚洲国产一区二区三区在线播| 国产成人aa在线观看网站站| 国产精品偷伦视频免费观看国产| 免费网站在线观看人| 日韩一区av在线| 国产精品影院在线| 日韩经典一区二区三区| jizz国产视频| 欧美日韩高清一区| 伊人久久久久久久久久久久 | 欧美 国产 综合| 欧美一区综合| 婷婷视频在线播放| 999国产精品视频| 亚洲精品乱码久久久久久蜜桃91 | 另类图片亚洲另类| 伊人免费在线| 亚洲一二三在线| 青青视频在线观| 日韩av中文字幕在线| 亚洲国产精品二区| 日韩一区二区三区免费看| 伊人网视频在线| 欧美三级电影网| 高潮毛片又色又爽免费| 欧美视频在线视频| 久久精品国产成人av| 亚洲高清免费在线| 久久无码精品丰满人妻| 一区二区三区免费观看| 91在线播放观看| 亚洲天堂福利av| 天天看天天摸天天操| 亚洲视频一区二区在线观看| 色噜噜噜噜噜噜| 国产精品久久久久永久免费观看 | 亚洲国产日韩在线一区模特| 国产精品久久久精品四季影院| 中文字幕一区二区三区四区不卡| 在线观看天堂av| 亚洲男人的天堂在线观看| 国产一区二区播放| 亚洲一区在线播放| 国产精彩视频在线| 天天色天天操综合| 91精品国产综合久久久蜜臀九色| 欧美日韩亚洲精品内裤| 欧美亚洲另类小说| 欧美中文字幕亚洲一区二区va在线 | 国产又粗又猛又色| 久久综合久久综合九色| 成人在线一级片| 中文字幕欧美三区| www.5588.com毛片| 亚洲国产一二三| 二区视频在线观看| 欧美色区777第一页| 在线观看中文字幕网站| 欧美一区二区女人| 无码精品人妻一区二区三区影院| 亚洲欧美在线磁力| 调教视频免费在线观看| 欧美黑人国产人伦爽爽爽| 91探花在线观看| 国产精品久久久久久久av大片 | 美腿丝袜亚洲三区| 黑人巨大猛交丰满少妇| 91麻豆精品在线观看| 欧美日韩生活片| 一区二区三区四区在线播放| 国产一级特黄aaa大片| 在线视频一区二区三| a级片免费观看| 日韩精品欧美激情| 黄在线免费观看| 68精品国产免费久久久久久婷婷 | 亚洲一区国产| 爱爱爱爱免费视频| 成人av电影免费观看| 成人小视频免费看| 亚洲mv大片欧洲mv大片精品| 波多野结衣黄色| 日韩欧美中文字幕制服| 激情小视频在线观看| 欧美成人精品激情在线观看| 成人性生活av| 97碰碰视频| 日韩欧美高清在线播放| 黄色av网址在线播放| 国产专区欧美精品| 人妻少妇一区二区| 亚洲美女淫视频| 伊人久久久久久久久久久久 | 国产69视频在线观看| 国产日韩欧美不卡在线| 久久网中文字幕| 欧美日韩日日骚| 手机在线观看免费av| 久久激情视频久久| 欧美成人黑人| 国产精品久久亚洲7777| 国产精品久久久久久久久妇女| 欧美丰满熟妇bbbbbb百度| 精品一区二区三区免费播放| 国产小视频自拍| 亚洲国产日产av| 国产男女猛烈无遮挡| 亚洲性av在线| 中文字幕高清在线播放| 国产精品视频免费一区二区三区| 欧美国产小视频| 无码aⅴ精品一区二区三区浪潮 | 国产综合第一页| 欧美粗暴jizz性欧美20| 中文字幕在线观看日| 国产日韩欧美精品综合| 国产91国语对白在线| 精品视频—区二区三区免费| 都市激情久久综合| 99在线视频免费观看| 小小影院久久| 污视频网站观看| 亚洲国产精品成人综合色在线婷婷| 日韩三级小视频| 亚洲的天堂在线中文字幕| 欧美videossex另类| 99高清视频有精品视频| 欧美暴力喷水在线| 人妻体体内射精一区二区| 亚洲日本va在线观看| 国产精品嫩草影院桃色| 最近2019年中文视频免费在线观看 | 欧美日韩综合视频| 男人的天堂在线| 国产成人精品国内自产拍免费看 | 日韩一级片一区二区| 国产成人在线视频网站| 久久精品99国产精| 337p日本欧洲亚洲大胆色噜噜| 欧美黄色视屏| 国产一区不卡在线观看| 亚洲伦理一区| 91成年人网站| 欧美性大战xxxxx久久久| 亚洲s色大片| 91免费观看| 激情另类综合| 国产不卡一二三| 日韩欧美国产激情| av在线播放网| 91精品中文在线| 韩日精品在线| 欧洲一级黄色片| 欧美吻胸吃奶大尺度电影| 欧美性猛交xxx乱大交3蜜桃| 91久久综合亚洲鲁鲁五月天| 一二三区不卡| 91丨porny丨对白| 日韩欧美aaa| 麻豆av免费在线观看| 97se亚洲综合在线| 午夜亚洲精品| 老司机成人免费视频| 亚洲精品一区二区在线观看| 国产精品一区二区av影院萌芽| 亚洲国产精品一区在线观看不卡| 国产一区二区三区在线观看免费| 久久这里只有精品免费| 亚洲精品中文字幕女同| 永久免费观看精品视频| 欧美男女爱爱视频| 国产女人aaa级久久久级| 国产a级免费视频| 91av视频在线播放| 欧美日韩中字| 国产男女无遮挡猛进猛出| 天天综合色天天综合色h| 香蕉视频网站在线观看| 国产精品加勒比| 日日欢夜夜爽一区| 免费一级a毛片夜夜看 | 国产在线精品二区| 免费观看在线综合色| 久久精品免费在线| 色阁综合伊人av| 欧美网色网址| 91视频这里只有精品| 色噜噜久久综合|