精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

開發安全:保護CI/CD管道的六個建議

安全 應用安全
最近,攻擊者在利用CI/CD以及開發工具當中的漏洞進行攻擊,導致對開發架構的安全性有了新的要求。

最近,攻擊者在利用CI/CD以及開發工具當中的漏洞進行攻擊,導致對開發架構的安全性有了新的要求。Codecov供應鏈攻擊尤其對每一個在CI/CD環境中儲存機密信息的人發出了警告——無論這個環境看上去有多安全。

通過破解一個被幾千名開發者使用的Bash上傳組件,Codecov攻擊者能夠從客戶環境中竊取憑證、密鑰、以及API token,還能保持兩個月中不被發現。在此之上,還成功攻擊了數百個客戶的網絡。類似的情況還有針對像Jenkins、GitHub Action和云原生容器環境等自動化攻擊的攻擊,這些都進一步讓企業去針對這些工具探索并部署有效的防御手段。

六條保護CI/CD管道的建議

1. 不要在CI/CD環境中儲存機密信息

Codecov供應鏈攻擊獲得極大成功的原因,在于被攻擊者設法溢出的環境變量里存在硬編碼的機密信息,包括口令、通證和密鑰。攻擊者利用其中其中的一些憑證接入了企業的私有GitHub庫,進一步從庫中竊取的數據就包含了應該保密的數據。

盡管說包括HashCorp、Twilio、Rapid7和Monday.com等Codecov的多個客戶公開了供應鏈攻擊的影響,到現在為止受影響最大的公司是日本的電商巨頭Mercari。超過2.7萬條記錄被泄露,包括客戶的財務信息、商品信息、商業伙伴信息、公司員工信息、承包商信息等多個實體信息。

毫無疑問,這些攻擊都是由Codecov的泄露引起的,但也有些人質疑為何像客戶財務記錄這類的個人識別信息都會儲存在私有的GitHub庫里。

類似問題也發生在HashiCorp將GPG私鑰儲存在CI/CD環境當中。該密鑰用于簽署和驗證由HashiCorp發布的軟件。在密鑰被廢除以前,攻擊者可以濫用該密鑰來偽造一個帶有HashiCorp簽名的惡意軟件發布。一個開發人員甚至表示:“為什么沒有人提到Vault的供應商HashiCorp,竟然將他們的簽名密鑰作為ENV保存的事實?天啊,這讓我對自己的人生感到好多了。”

組織需要重新思考哪些秘密信息能夠儲存在CI/CD工具集、環境變量與私有GitHub庫中。如果一個應用需要將憑證或者通證儲存到這些位置,最好將憑證存到一個權限要求最小的賬戶或者資源中。那樣,即使相關秘密信息在不可預期的攻擊中被泄露了,損害也能被遏制。

2. 仔細檢查自動化pull請求與計劃任務

像GitHub Actions這類的CI/CD自動化工具能讓開發者為他們的代碼庫建立計劃任務,比如自動化否決和處理收到的pull請求。但是,如果一個貢獻者對一個有惡意意圖的開源項目發起pull請求,又會如何呢?

2021年四月,GitHub Actions遭到攻擊者濫用,對幾百個庫發起pull請求,試圖用GitHub的基礎設施進行挖礦。該大規模攻擊在2月份GitHub Actions的漏洞被報告后發生。

哪怕是最低限度的情況,這些pull請求會濫用GitHub的服務器進行挖礦,或者執行攻擊者的惡意代碼。如果項目所有者疏忽大意地合并了這些pull請求,就會將這些惡意代碼引入自己的庫以及更廣泛的供應鏈。五月,GitLab報告在他們的平臺發現了一個類似的挖礦攻擊,攻擊者濫用了新賬戶的免費時間。

由于像GitHub Actions和GitLab這種CI/CD自動化工具的本質是簡化關鍵任務的自動化能力,“守門”就成了一大挑戰。原本設計好的功能可能很快反而成為了一個安全隱患,被惡意人員所濫用。

GitHub最近宣布添加了新功能,以對抗濫用其Actions平臺進行挖礦的攻擊者:“從首次貢獻者發起的pull請求在任何Actions工作流能執行前,都需要庫合作者手動通過。當一個首次貢獻者打開一個pull請求,他們會看見一條信息告知在他們的工作流執行前,必須由一個維護者通過這個工作流。” GitHub的產品經理Chris Patterson在博客中提到。

CI/CD解決方案和DevOps平臺的領軍廠商可以追隨GitHub的方式,增加一些安全檢查,發現他們基礎設施中被惡意人員大規模濫用的行為。

3. 加強并周期性審計云原生容器

沒有什么比確保業務容器恰當配置并針對通常攻擊載體加固等標準最佳實踐更重要的了,這還包括了保證管道配置正確。

但是,一些細小的配置錯誤有時候很難被人發現。然后問題就來了,基于Docker的環境是否會不受漏洞威脅呢?這就是為什么需要經常對自己的容器做安全審計發現脆弱性的原因,掃描容器映象和清單文件以發現常見的安全問題依然很有幫助。

建議可以投資可以自動化處理這些事情的可靠云原生容器安全解決方案。每年公布的大量安全隱患幾乎不可能全部由人工進行追蹤。

另外,隨著企業啟用Kubernetes框架以及Docker容器來部署他們的應用,WAF內置的容器安全解決方案可以早期檢測并阻斷可疑的網絡流量。這就可以防止更大的失陷事件,即使攻擊者能夠滲透入容器并獲取最初的接入權限。

4. 集成深度代碼掃描以自動化檢查代碼質量

在代碼進入業務環境之前,就被自動化檢查代碼質量、安全隱患和內存漏出這類的漏洞,就可以有效地從頭開始保護CI/CD管道。盡管說關注點看上去主要針對網絡攻擊的防御,但是某些看上去無害的漏洞同樣產生大規模影響——比如最近的搞垮全球多個主要站點的Fastly事件。

GitHub代碼掃描或者Sonatype的Lift之類的解決方案能夠和現有的代碼工作流無縫集成,在對開發者沒有任何成本的情況下提供基礎的防護。組織最終的目的應該是支援開發者做出他們能做的最好的工作,同時盡量防止應用中漏洞或者安全隱患的出現。不過,這同時還要讓開發團隊和安全團隊之間的摩擦盡可能少。因此,實時在開發者寫代碼的時候對其告警,能夠省下所有人的時間,同時從一開始就確保CI/CD管道整體的工作流安全。

5. 盡早對最新的CI/CD工具漏洞進行補丁修復

2021年三月,攻擊者利用名為z0Miner的挖礦僵尸網絡在有漏洞的Jenkins和ElasticSearch服務器上進行門羅幣挖礦。通過對暴露在互聯網的服務器利用RCE漏洞,攻擊者得以感染并接管自動化基礎設施,實施他們的惡意行為。

同樣,在去年,Jenkins服務會被攻擊者利用,快速實現DDoS攻擊。這是基于一個能引起UDP反射放大攻擊的DoS漏洞,漏洞編號為CVE-2020-2100,分別會影響Jenkins v2.219和Jenkins LTS 2.204.1以下的版本。

盡快在高危漏洞被披露的時候給自動化工具和管道打上補丁,這依然是確保CI/CD基礎設施安全的關鍵。

6. 在進行更新前驗證其完整性

應用最新的更新和補丁是一個好主意,但是如何確保收到的更新并未被篡改?“升級到最新版本”這個被安全人員用了十幾年的銘言在SolarWinds供應鏈攻擊后開始遭到質疑。

在SolarWinds事件中,Orian的IT產品遭到惡意更新,使得攻擊者通過他們將惡意代碼下發到1.8萬個客戶中。同樣的,Passwordstate的口令管理功能失陷,將惡意更新傳播給了他們的用戶。因此,現在盲目地進行產品更新是一個糟糕的主意。

在Codecov的案例中,一個簡單的完整性檢查就能發現為期兩個月的泄露事件。一個客戶注意到了在服務器上Bash Uploader的哈希校檢和與Codecov在GitHub庫上的合法校檢和不符,從而通知了Codecov。Codecov隨后修復了該問題。

因此,一個深度的防御機制,要求對任何更新、補丁和下載都進行完整性驗證,從而將復雜的供應鏈攻擊可能排除。

點評

CI/CD管道安全不僅僅需要拓寬對攻擊面的防御范圍,還需要一系列的安全意識與規范的補充。而從技術層面,由于CI/CD本身帶有極強的自動化屬性,對于防護能力的自動化水平也有了新的要求——安全不能以過于犧牲業務為代價而存在。同時,開源軟件帶來的供應鏈攻擊也意味著代碼也需要賦予“零信任”,并非來自可靠來源的代碼都必然是安全的。

 

責任編輯:趙寧寧 來源: 數世咨詢
相關推薦

2020-12-15 16:13:21

DevSecOpsCICD

2023-01-30 15:55:08

2021-07-28 13:23:32

CICD管道安全漏洞

2022-04-07 12:03:28

云安全CSPM云計算

2018-09-03 05:03:43

2022-05-19 09:00:00

安全CI/CD工具

2023-08-04 12:07:11

2022-02-10 19:46:19

Kubernetes云原生云安全

2019-07-25 10:31:55

AWSDevOps架構

2022-02-22 09:00:00

軟件開發CI/CD 管道工具

2023-01-16 08:00:00

2021-07-23 10:17:17

網絡攻擊存儲供應鏈

2021-07-02 16:30:01

CICDDevOps

2023-05-04 16:03:50

KubernetesCI/CD集成

2022-04-29 17:03:37

WordPress開發者網站安全

2023-02-19 15:28:39

CI/CD 管道集成開發

2012-03-01 15:55:42

2023-10-12 22:21:40

2020-11-17 11:18:31

Docker

2022-10-17 09:15:37

點贊
收藏

51CTO技術棧公眾號

精品久久久久一区| 一区二区三区91| 国产精品久久久久999| 波兰性xxxxx极品hd| 伊人久久大香线蕉综合影院首页| 亚洲色图20p| 久久精品欧美| 国产一区二区波多野结衣 | 日韩久久久久久久久久久久久| 中文字幕无线码一区| 亚洲无毛电影| 亚洲天堂视频在线观看| 91亚洲一区二区| 国产盗摄在线视频网站| 337p粉嫩大胆色噜噜噜噜亚洲| 国产精品视频资源| 成年免费在线观看| 香蕉视频官网在线观看日本一区二区| 日韩精品在线看| 中文写幕一区二区三区免费观成熟| 欧美电影免费看| 亚洲一区二区五区| 久久久国产精华液999999| 天堂在线一二区| 粉嫩一区二区| 亚洲人成7777| 亚洲欧洲日夜超级视频| 天堂av网在线| 成人avav影音| 北条麻妃高清一区| 国产精品久久久久精| 国产精品久久久久毛片大屁完整版| 久久伊人色综合| 毛片aaaaaa| 国产精品手机在线播放| 亚洲精品美女网站| 五月天丁香社区| 国产不卡精品在线| 欧美精品九九99久久| 九九热免费精品视频| 黄色成人免费网| 亚洲va欧美va国产va天堂影院| 中文精品视频一区二区在线观看| 都市激情在线视频| 久久综合久久鬼色中文字| 国产女人水真多18毛片18精品 | 欧美精品一区二区三区视频| 亚洲综合20p| 日韩欧国产精品一区综合无码| 91久久精品网| 久久久国产欧美| 日韩不卡视频在线观看| 在线亚洲精品福利网址导航| 日本va中文字幕| 欧美香蕉视频| 欧美亚洲国产一区在线观看网站| 男女视频一区二区三区| 日韩影片中文字幕| 在线看不卡av| 岛国毛片在线播放| 95精品视频| 日韩手机在线导航| 欧美性生交xxxxx| 红杏成人性视频免费看| 日韩精品免费电影| 国产又粗又猛又爽视频| 精品午夜久久| 日韩在线观看免费高清| 欧美在线视频第一页| 欧美国产免费| 91精品国产九九九久久久亚洲| 草久久免费视频| 丝袜亚洲精品中文字幕一区| 国产精品久久久久久久久久免费| 在线观看国产黄| 国产伦理精品不卡| 国产精品久久国产三级国电话系列 | 欧美日韩一级二级三级| 亚洲色图偷拍视频| 无人区乱码一区二区三区| 亚洲精品av在线| 欧美三级视频网站| 91免费精品| 国模gogo一区二区大胆私拍| 国产中文字幕视频| 精品午夜久久福利影院| 国产欧美日韩亚洲| 成人精品一区| 一区二区三区四区av| 91免费视频网站在线观看| 欧美aaa级| 亚洲第一福利网| 极品蜜桃臀肥臀-x88av| 精品91在线| 国产精品久久久久久婷婷天堂| 国产影视一区二区| 久久综合九色综合97_久久久| 亚洲国产一区二区精品视频| 丁香花视频在线观看| 91久久久免费一区二区| 丰满少妇xbxb毛片日本| 成人av国产| 97久久精品视频| 国产精品九九九九| 久久久久一区二区三区四区| 日韩精品福利片午夜免费观看| 国产中文在线播放| 91麻豆精品国产综合久久久久久| 精品人妻少妇嫩草av无码| 久久久人成影片免费观看| 日本久久91av| 欧美一级特黄aaaaaa大片在线观看| 中文字幕精品—区二区四季| 成人网站免费观看入口| 日本久久一区| 亚洲欧洲国产一区| 日韩成人在线免费视频| 国产在线精品不卡| 视频在线观看成人| 亚洲人体视频| 日韩激情第一页| 一级aaa毛片| 国产69精品久久777的优势| 亚洲一区精彩视频| 快播电影网址老女人久久| 亚洲国产精品99| 欧美久久久久久久久久久久| 久久99精品久久久久久久久久久久| 欧美一区二区视频17c| free性欧美| 精品对白一区国产伦| 91麻豆免费视频网站| 日本vs亚洲vs韩国一区三区二区| 欧美国产视频在线观看| 麻豆国产在线| 亚洲精品久久久久久久久久久久| 久久久夜色精品| 国产伦精品一区二区三区免费迷 | 久草网视频在线观看| 久久99国产精品成人| 亚洲激情一区二区| 黄页免费欧美| 日韩在线一区二区三区免费视频| 中文字幕第三页| 中文字幕第一页久久| 浓精h攵女乱爱av| 久久国产电影| 91中文在线观看| 高h视频在线观看| 欧美一级理论片| 久久久久久久久久久网| 成熟亚洲日本毛茸茸凸凹| 国产爆乳无码一区二区麻豆| 最新国产精品精品视频| 久久久久久有精品国产| 老牛影视av牛牛影视av| 午夜亚洲福利老司机| 久久久久9999| 天堂在线亚洲视频| 亚洲欧美丝袜| 久久久久久久久成人| 欧美日韩福利视频| 亚洲aaaaaaa| 色狠狠av一区二区三区| 日本一二三不卡视频| 国产一区二区网址| 日本中文字幕一级片| 岛国精品一区| 人人澡人人澡人人看欧美| 成年在线观看免费人视频| 欧美日韩成人综合| 免费毛片在线播放免费| av电影在线观看一区| 少妇性l交大片| 天天操夜夜操国产精品| 成人动漫视频在线观看完整版| sm捆绑调教国产免费网站在线观看| 国产午夜精品理论片a级探花| 人妻中文字幕一区二区三区| 亚洲欧美另类久久久精品2019| 潘金莲一级淫片aaaaa| 国产精品久久久免费| 一本色道久久99精品综合| 亚洲一区 二区| 国产91精品网站| 国产在线观看a| 亚洲精品视频网上网址在线观看 | 久久国产精品第一页| 欧美黄网在线观看| 免费看成人哺乳视频网站| 成人欧美一区二区三区在线湿哒哒 | 日本亚洲不卡| 国产综合久久久久久| aa国产成人| 在线播放日韩欧美| 六月婷婷综合网| 欧美日韩在线电影| 亚洲国产成人精品激情在线| 亚洲国产高清不卡| 800av在线播放| 久久99精品国产.久久久久| 无码人妻少妇伦在线电影| 波多野结衣一区| 国产亚洲福利社区| 91精品麻豆| 国产精品美女呻吟| 男人天堂视频在线观看| 不卡毛片在线看| 国产一级二级三级在线观看| 精品国一区二区三区| 一区二区小视频| 福利微拍一区二区| 久久影院一区二区| 中文字幕一区二区三区乱码在线| 国产色视频一区二区三区qq号| 国产精品美女毛片真酒店| 午夜精品剧场| 先锋影音亚洲资源| 亚洲免费福利一区| 成人区精品一区二区| 天堂久久一区| 国产精品高潮呻吟久久av野狼| heyzo在线播放| 久久夜精品香蕉| 黄视频网站在线| 永久免费精品影视网站| 水莓100国产免费av在线播放| 欧美不卡视频一区| 国产xxxx孕妇| 欧美一区二区三区思思人| 中文字幕第2页| 欧美在线观看你懂的| 色一情一乱一伦| 精品久久香蕉国产线看观看亚洲| 欧美成人三级在线观看| 国产精品久久久久天堂| 亚欧精品视频一区二区三区| 久久网站最新地址| 亚洲AV无码国产精品| 不卡av免费在线观看| 亚洲黄色小说在线观看| 国产激情精品久久久第一区二区| av噜噜在线观看| 激情小说亚洲一区| 国产欧美激情视频| 国产精品123区| 国产吃瓜黑料一区二区| 成人一区二区三区| 一级特级黄色片| 97久久久精品综合88久久| 女人被狂躁c到高潮| 99国产精品久| 国产精品无码久久久久一区二区| 视频精品一区| 色菇凉天天综合网| 国产一级淫片a| 偷拍一区二区三区| 欧美国产成人精品一区二区三区| 午夜激情综合网| 天堂网中文字幕| 91福利视频久久久久| 中国老头性行为xxxx| 7777女厕盗摄久久久| 性做久久久久久久| 亚洲精品国产欧美| 免费国产在线视频| 中文字幕久热精品在线视频| 男人和女人做事情在线视频网站免费观看| 日韩一二三在线视频播| a毛片在线看免费观看| 欧美精品videossex88| 午夜欧美激情| 国产精品中文字幕在线| 亚洲精品不卡在线观看| 九九九热999| 久久视频精品| 国产精品入口芒果| 日韩中文欧美在线| www.偷拍.com| 99国产欧美久久久精品| 国产精品18在线| 亚洲一区在线播放| 亚洲精品一区二三区| 欧美一级二级在线观看| 亚洲aⅴ在线观看| 久久精品久久精品亚洲人| а√在线中文在线新版| 国产成人精品亚洲精品| 国内不卡的一区二区三区中文字幕| 国产精品美女xx| 青青草国产免费一区二区下载| 国产精品igao激情视频| 久久天堂精品| 精品人妻二区中文字幕| 欧美激情在线观看视频免费| 青青草手机在线视频| 色就色 综合激情| 丰满人妻一区二区三区四区53 | 男女啪啪在线观看| 午夜精品久久久久久久99黑人| 456亚洲精品成人影院| 91在线短视频| 日韩毛片视频| 日本a在线免费观看| 久久成人av少妇免费| 可以直接看的无码av| 一区二区在线免费观看| 国产又粗又猛又爽又| 日韩精品欧美国产精品忘忧草| 黄色网页在线播放| 国产成人亚洲综合青青| 国产成人在线中文字幕| 视频一区二区视频| 久久国产精品毛片| 亚洲午夜久久久久久久久| √…a在线天堂一区| 国产精品第六页| 亚洲女同精品视频| yellow在线观看网址| 7777奇米亚洲综合久久| 日韩欧美在线中字| 国产日韩一区二区在线| 成人中文字幕合集| 青青草原在线免费观看视频| 欧美精品日韩一本| 69久久久久| 国产精品第一区| 久久99国产精品视频| 国产黄页在线观看| 成人国产亚洲欧美成人综合网| 国产高清视频免费在线观看| 欧美亚洲一区三区| 岛国在线视频免费看| 91av视频导航| 日韩大片在线免费观看| 成人毛片一区二区| 99久久婷婷国产综合精品| 国产午夜小视频| 精品99久久久久久| 538在线观看| 国产伦理久久久| 亚洲国产美女| jlzzjizz在线播放观看| 精品久久久久久久久久国产 | 91玉足脚交白嫩脚丫在线播放| 免费无码毛片一区二区app| 欧美va在线播放| 国产盗摄一区二区| 好吊妞www.84com只有这里才有精品| 国产精品99一区二区| 人妻 丝袜美腿 中文字幕| 怡红院av一区二区三区| av网站在线免费看| 欧美激情视频免费观看| 精品亚洲精品| 国产99久久九九精品无码| 久久久久久久精| 一区二区小视频| 欧美成人在线网站| 第四色中文综合网| 欧美在线观看www| 国产亚洲精品aa午夜观看| 一区二区视频在线免费观看| 大胆人体色综合| 99re91这里只有精品| 国产精品沙发午睡系列| 国产日韩精品一区| 97在线视频人妻无码| 欧美富婆性猛交| 亚洲成人一品| 天天干天天玩天天操| 一区二区三区久久久| 偷拍自拍在线| 国产精品一区专区欧美日韩| 我不卡伦不卡影院| 亚洲色图欧美另类| 色噜噜狠狠色综合欧洲selulu| 色哟哟免费在线观看| 国产精品毛片一区视频| 久久在线精品| 深夜福利影院在线观看| 亚洲另类xxxx| 99久热在线精品视频观看| 99视频在线免费播放| 亚洲国产精品国自产拍av| 精品国产乱码一区二区三| 欧美最猛性xxxxx免费| 无码一区二区三区视频| 中文字幕第九页| 欧美三级日韩在线| √8天堂资源地址中文在线| 视频一区二区在线观看| 成人福利视频在线| 中文字幕在线观看视频一区| 久久久久久国产| 久久精品国产亚洲夜色av网站| 中文字幕一区二区三区人妻在线视频| 色噜噜夜夜夜综合网| 青青草原av在线| 亚洲一区二区三区精品动漫|