CI/CD:n tietoturvan parhaat käytännöt
Ymmärtäkää putkien yleiset tietoturva-aukot ja parhaat käytännöt riskien vähentämiseen koko kehityksen elinkaaren aikana.
CI/CD:n tietoturvan parhaat käytännöt on ilmainen DevOps-bootcamp-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu DevOps-bootcamp-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. DevOps-bootcamp-kurssilla on yhteensä 4 oppituntia.
Miksi CI/CD:n tietoturvalla on väliä
Modernissa ohjelmistokehityksessä CI/CD-putket ovat ratkaisevan tärkeitä. Ne automatisoivat koodin koonnin, testauksen ja käyttöönoton.
Suuri valta tuo kuitenkin suuren vastuun! Näiden putkien suojaaminen on välttämätöntä, jotta koodi, tiedot ja infrastruktuuri voidaan suojata haitallisilta hyökkäyksiltä ja vahingossa syntyviltä haavoittuvuuksilta.
Tunnista putken haavoittuvuudet
Ennen suojaamista on ymmärrettävä, miltä putkea suojataan. CI/CD-putket voivat olla alttiita useille hyökkäystyypeille:
- Vaarantuneet tunnistetiedot: Varastetut API-avaimet tai tokenit.
- Haitalliset riippuvuudet: Kirjastojen käyttäminen, vaikka niissä on tunnettuja tietoturva-aukkoja.
- Turvattomat määritykset: Virheellisesti määritetyt käyttöoikeuksien hallinnat tai koontivaiheet.
- Toimitusketjuhyökkäykset: Itse koontiprosessin manipulointi.
Sovella vähimpien oikeuksien periaatetta
Vähimpien oikeuksien periaate (PoLP) tarkoittaa, että käyttäjille ja automaattisille prosesseille, kuten CI/CD-jobille, annetaan vain tehtävän suorittamiseen tarvittavat vähimmäisoikeudet eikä mitään enempää.
Tämä rajoittaa mahdollisia vahinkoja, jos tunnistetiedot tai jobi vaarantuu. GitHub Actionsissa kullekin jobille määritetään tarkat käyttöoikeudet.
jobs:
build:
runs-on: ubuntu-latest
permissions:
contents: read # Only read access to repo code
packages: write # Only write to package registry
id-token: write # Needed for OIDC authentication
steps:
- uses: actions/checkout@v4
- run: echo "Build logic here"Suojaa koodi ja riippuvuudet
Lähdekoodisi on sovelluksesi ydin. Varmista sen turvallisuus heti alusta lähtien.
- Koodikatselmoinnit: Vertaisarvioinneissa havaitaan mahdollisia tietoturvapuutteita.
- Staattinen analyysi: Käytä työkaluja koodin haavoittuvuuksien etsimiseen, vaikka erillistä SASTia käsitellään vasta myöhemmällä oppitunnilla.
- Riippuvuuksien tarkistus: Tarkista säännöllisesti kolmansien osapuolten kirjastoista tunnetut haavoittuvuudet.
Hallitse kolmannen osapuolen riippuvuuksia
Useimmat projektit käyttävät avoimen lähdekoodin kirjastoja. Vaikka ne ovat tehokkaita, ne voivat aiheuttaa haavoittuvuuksia, jos niitä ei hallita huolellisesti.
- Käytä riippuvuuksien tarkistinta: Ota käyttöön Dependabotin kaltaisia työkaluja tunnettujen haavoittuvuuksien automaattista tarkistamista varten.
- Lukitse riippuvuuksien versiot: Määritä riippuvuuksille täsmälliset versiot odottamattomien muutosten välttämiseksi.
- Säännölliset päivitykset: Pidä riippuvuudet ajan tasalla, jotta saat tietoturvakorjaukset käyttöösi.
Vahvista koontiympäristösi
Ympäristön, jossa koodi kootaan ja testataan, tulee olla mahdollisimman turvallinen. Ajattele sitä ohjelmistosi puhdastilana.
- Tilapäiset runnerit: Käytä jokaiselle jobille uutta, eristettyä ympäristöä. GitHubin isännöimät runnerit ovat oletusarvoisesti tilapäisiä.
- Vain välttämättömät työkalut: Asenna ainoastaan tarvittavat työkalut hyökkäyspinnan pienentämiseksi.
- Turvalliset peruslevykuvat: Jos käytät kontteja, käytä luotettavia ja vahvistettuja peruslevykuvia.
Älä koskaan kovakoodaa salaisuuksia
Arkaluonteisia tietoja, kuten API-avaimia, tietokannan tunnistetietoja tai yksityisiä tokeneita, EI KOSKAAN tule kovakoodata suoraan repositorioosi tai työnkulun tiedostoihin.
Käytä aina turvallista salaisuuksien hallintajärjestelmää. Näin arkaluonteiset tiedot pysyvät versionhallinnan ulkopuolella ja salattuina.
Vahvista työnkulun syötteet
Jos työnkulkusi hyväksyy ulkoisia syötteitä, esimerkiksi manuaalisesta käynnistyksestä tai pull request -kommentista, syötteet on tarkistettava ja puhdistettava.
Luottamattomat syötteet voivat mahdollistaa injektiohyökkäyksiä samalla tavoin kuin verkkosovellukset tarkistavat käyttäjän syötteet.
on:
workflow_dispatch:
inputs:
deploy_env:
description: 'Environment to deploy to (e.g., staging, production)'
required: true
type: choice
options:
- 'staging'
- 'production'
version_tag:
description: 'Git tag for the release version'
required: true
type: stringKirjaa ja valvo putken toimintaa
Näkyvyys putken toimintaan on keskeinen tietoturvan hallintakeino. Hyvä lokitus auttaa havaitsemaan epäilyttävän toiminnan ja reagoimaan siihen nopeasti.
- Kattava lokitus: Kirjaa lokiin kaikki työnkulkujen merkittävät tapahtumat ja toiminnot.
- Poikkeamien seuranta: Etsi epäonnistuneita tietoturvatarkistuksia, luvattomia käyttöyrityksiä tai epätavallisia koontiaikoja.
- Hälytykset: Määritä hälytykset kriittisiä tietoturvatapahtumia varten.
Testaa ymmärryksesi
Testataan CI/CD:n tietoturvan parhaiden käytäntöjen tuntemustasi.
Oppitunnin yhteenveto ja seuraavat vaiheet
Onnittelut! Olet oppinut CI/CD-putkien keskeiset tietoturvan parhaat käytännöt.
- Sovella vähimpien oikeuksien periaatetta.
- Suojaa lähdekoodi ja hallitse riippuvuuksia.
- Vahvista koontiympäristöt.
- Älä koskaan kovakoodaa salaisuuksia.
- Vahvista kaikki työnkulun syötteet.
- Toteuta kattava lokitus ja valvonta.
Nämä käytännöt muodostavat vahvan perustan turvalliselle DevOps-elinkaarelle. Tulevilla oppitunneilla syvennytään tiettyihin työkaluihin ja tekniikoihin, kuten GitHub Secretsiin ja SASTiin.
Opi DevOps-bootcamp tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 142
- Oppitunnit
- 568
Usein kysytyt kysymykset
Onko oppitunti ”CI/CD:n tietoturvan parhaat käytännöt” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa DevOps-bootcamp-oppimispolun 3 oppituntia, myös oppitunnin “CI/CD:n tietoturvan parhaat käytännöt”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. DevOps-bootcamp-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”CI/CD:n tietoturvan parhaat käytännöt”?
Ymmärtäkää putkien yleiset tietoturva-aukot ja parhaat käytännöt riskien vähentämiseen koko kehityksen elinkaaren aikana. Harjoittelet DevOps-bootcamp-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni DevOps-bootcamp-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin DevOps-bootcamp-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”CI/CD:n tietoturvan parhaat käytännöt”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä DevOps-bootcamp-oppitunnilla?
Kyllä. Jokainen DevOps-bootcamp-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- CI/CD:n tietoturvan parhaat käytännöt
- Salaisuuksien hallinta GitHubilla
- Staattinen sovellusten tietoturvatestaus (SAST)
- Riippuvuus- ja toimitusketjun tietoturva (SCA)