Araç ne sağlar?

İş akışında kod tarama, bağımlılık inceleme, RASP entegrasyonu ve son paket doğrulaması ayrı adımlara bağlanır. Üçüncü taraf action sürümleri ve token yetkileri dikkatle seçilir.

Uygulamada nasıl değerlendirilir?

Güvenilmeyen değişikliklerin imzalama sırlarına erişmesini engelleyin. Sadece gerekli yayın işine kontrollü yetki verin.

Sınırlar ve yaygın hatalar

CI loguna yazılmış bir sır, paketin içindeki sır kadar ciddi sonuç doğurabilir.

Kontrol listesi

  • En az yetkiyi uygulayın
  • Action sürümünü sabitleyin
  • Artifact bütünlüğünü doğrulayın

Karar verirken

Güvenli derleme hattı, korunan uygulamanın güvenilir biçimde üretilmesinin temelidir.

Teslimat hattı da korunacak bir sistem

GitHub Actions işinde kullanılan dış eylemler, izinler ve sır erişimi uygulamanın tedarik zincirini etkiler. Özellikle güvenilmeyen katkı girdilerinin yayın sırlarına ulaşmaması gerekir. Yayın yetkisi normal test görevinden ayrılabilir.

RASP ile işlenen çıktı, imzalama ve dağıtım boyunca kimliğini korur. Başarısız tarama veya eksik paket sessiz başarıya dönüşmemelidir. Çalışma kayıtları yeterli açıklama taşırken üretim anahtarları ve kullanıcı verileri günlüğe yazılmaz.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri