0Pricing
Cyber Security Academy · Aula

Protegendo pipelines de CI/CD

Reforce o caminho de compilação e lançamento.

Protegendo pipelines de CI/CD é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O fluxo como alvo

Um fluxo de CI/CD tem acesso privilegiado ao código-fonte, aos segredos e à produção. Comprometê-lo permite que um invasor injete portas dos fundos em todas as compilações futuras, contornando a revisão de código. Ele é um dos alvos mais valiosos da engenharia moderna.

Trate o fluxo como infraestrutura de produção: ele merece o mesmo reforço, monitoramento e disciplina de privilégio mínimo que seus sistemas em operação.

Entrada não confiável nas compilações

Os fluxos são executados automaticamente em eventos que você não controla totalmente: solicitações de alteração (PR), rótulos e contribuições externas. Um PR malicioso pode tentar alterar a própria compilação.

  • Uma definição de fluxo contaminada em uma bifurcação pode tentar exfiltrar segredos
  • Código não confiável pode ser executado com as mesmas permissões que as compilações confiáveis

Separe os fluxos confiáveis e não confiáveis: não exponha segredos a tarefas acionadas por PRs externos.

Fixe suas ações e imagens

As etapas do fluxo frequentemente baixam ações de terceiros ou imagens de contêiner usando um rótulo mutável. Se esse rótulo for redirecionado para conteúdo malicioso, sua compilação será comprometida. Fixe-as em resumos criptográficos imutáveis.

# BAD: mutable tag can be moved under you
uses: some/action@v3

# GOOD: pinned to an immutable commit SHA
uses: some/action@a1b2c3d4e5f6a7b8c9d0e1f2a3b4c5d6e7f8a9b0

# pin container steps by digest too
image: build-tools@sha256:9f86d081884c7d659a2feaa0c55ad015...

Privilégio mínimo para credenciais

As credenciais padrão do fluxo frequentemente têm permissões excessivas, concedendo acesso de escrita ao repositório ou registro inteiro. Reduza seu escopo exatamente ao que cada tarefa precisa.

# scope the default token to read-only, grant more only where needed
permissions:
  contents: read

jobs:
  publish:
    permissions:
      contents: read
      packages: write   # only this job can publish

Higiene dos segredos

Segredos codificados diretamente ou compartilhados amplamente são um dos principais caminhos para vazamentos. Adote um tratamento rigoroso:

  • Armazene segredos em um gerenciador de segredos ou no armazenamento de segredos da integração contínua, nunca no código
  • Prefira a federação OIDC de curta duração a chaves estáticas de nuvem
  • Oculte segredos nos registros e impeça sua exibição
  • Limite o escopo de cada segredo ao mínimo de tarefas e ambientes

A federação OIDC permite que o fluxo troque uma identidade de compilação por credenciais de nuvem de curta duração no momento da compilação, eliminando completamente as chaves de longa duração.

Executores efêmeros e isolados

Um executor de compilação reutilizado pode carregar software malicioso ou segredos vazados de uma tarefa para a próxima. Executores efêmeros são criados do zero para cada tarefa e destruídos depois, portanto nada persiste.

  • Um ambiente limpo por compilação, depois descartado
  • Nenhum estado compartilhado entre tarefas confiáveis e não confiáveis
  • Saída de rede restrita aos pontos de acesso necessários

Isso apoia diretamente os objetivos de isolamento do SLSA L3.

Proteja a ramificação de origem

A confiança do fluxo começa no controle do código-fonte. Se qualquer pessoa puder enviar alterações para a ramificação de lançamento, as assinaturas e análises posteriores serão inúteis.

  • Exija revisão de PR antes da mesclagem
  • Imponha confirmações assinadas nas ramificações protegidas
  • Exija que as verificações de status (testes, análises) sejam aprovadas
  • Não permita envio forçado nem envio direto para main
# require signed commits on a branch
git config commit.gpgsign true

# verify a commit signature locally
git verify-commit HEAD

Faça análises no fluxo

Inclua controles de segurança diretamente na integração contínua para que os problemas interrompam a compilação em vez de chegar à produção.

# secret leak detection
gitleaks detect --source . --redact

# dependency vulnerabilities
osv-scanner --lockfile=package-lock.json

# IaC and config misconfig
trivy config .

# fail the job on critical findings (non-zero exit stops CI)

Controle de duas pessoas para lançamentos

Ações de alto impacto merecem uma aprovação humana. Implantações em produção e alterações de credenciais devem exigir aprovação de alguém que não seja o autor.

  • Regras de proteção do ambiente exigem uma pessoa revisora antes da implantação
  • Separe a identidade de compilação da identidade de implantação
  • Nenhum ator individual pode tanto criar o código quanto enviá-lo à produção sem revisão

Isso limita tanto o risco interno quanto o alcance do impacto de uma única conta comprometida.

Auditoria e evidência de adulteração

Você precisa ser capaz de reconstruir o que o fluxo fez. Centralize e proteja seus registros.

  • Envie os registros da integração contínua para um armazenamento somente para acréscimos e com acesso controlado
  • Registre quem alterou as definições do fluxo e quando
  • Emita proveniência assinada para que os artefatos possam ser rastreados até uma compilação específica
  • Emita alertas sobre anomalias: novo executor auto-hospedado, acesso inesperado a segredos, alteração de configuração fora da revisão

Lista de verificação do reforço do fluxo

Um fluxo defensável combina controles de código-fonte, compilação e lançamento:

  • Proteção de ramificações, confirmações revisadas e assinadas
  • Ações e imagens fixadas por resumo criptográfico
  • Credenciais OIDC de privilégio mínimo e curta duração
  • Executores efêmeros e isolados
  • Análise de segredos, dependências e configuração dentro do fluxo
  • Aprovação de lançamento por duas pessoas
  • Artefatos assinados, SBOM e proveniência com registro de auditoria

Verificação rápida: permissões das credenciais

Decida qual é o controle adequado para uma credencial privilegiada de compilação.

Recapitulação: proteção dos fluxos de CI/CD

Você aprendeu a reforçar todo o caminho de compilação e lançamento.

  • Trate o fluxo como produção; ele pode inserir portas dos fundos em todas as compilações futuras
  • Separe as compilações de PR não confiáveis dos segredos
  • Fixe ações e imagens por resumo criptográfico; use credenciais OIDC de privilégio mínimo e curta duração
  • Use executores efêmeros e isolados e proteja a ramificação de origem
  • Faça análises no fluxo, exija aprovação de lançamento por duas pessoas e mantenha registros de auditoria com evidência de adulteração

Curso concluído: agora você pode proteger a cadeia de fornecimento de software de ponta a ponta.

Perguntas Frequentes

A aula “Protegendo pipelines de CI/CD” é grátis?

Sim — o texto completo de “Protegendo pipelines de CI/CD” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Protegendo pipelines de CI/CD”?

Reforce o caminho de compilação e lançamento. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Protegendo pipelines de CI/CD”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ameaças à cadeia de suprimentos
  2. Lista de materiais de software (SBOM)
  3. Assinatura de dependências e artefatos
  4. Protegendo pipelines de CI/CD
← Voltar para Cyber Security Academy