Ihr Zweck ist, unbefugte Änderungen, Credential-Diebstahl, nicht vertrauenswürdige Ausführung, Artefaktsubstitution und Missbrauch des oft mächtigen Zugriffs der Pipeline auf Quell-Repositories und Produktionsumgebungen zu verhindern.
Die Pipeline sollte als Produktions-Kontrollebene behandelt werden. Sicherheit umfasst Repository-Regeln, Automatisierungsdienste, Runner, Plug-ins, Secrets, Build-Eingaben, Artefaktspeicher, Signier- oder Attestierungsdienste, Release-Genehmigungen, Deployment-Credentials, Logging und Wiederherstellung — nicht nur die in einen Build eingefügten Checks.
Wichtigste Punkte
Identität und FlusskontrolleMenschliche und Workload-Identitäten trennen, Least Privilege anwenden, administrative Änderungen schützen, geeignete Prüfung oder Genehmigung verlangen und einschränken, welche Ereignisse, Branches und Akteure privilegierte Jobs auslösen können.
Ausführung und AbhängigkeitenJobs isolieren, ephemere Worker bevorzugen, externe Actions und Werkzeuge pinnen oder verifizieren, Netzwerkzugriff beschränken und verhindern, dass nicht vertrauenswürdige Beiträge sensible Credentials erhalten.
ArtefaktintegritätAusgaben an geprüfte Quelle und Build-Anweisungen binden, Provenance aufzeichnen, Signiermaterial schützen, Artefakte vor der Promotion verifizieren und manipulationssichere Nachweise für Untersuchungen aufbewahren.
Wichtige EinschränkungEine geschützte Pipeline belegt nicht, dass die veröffentlichte Software frei von Sicherheitsdefekten ist. Umgekehrt sichert das Hinzufügen von Anwendungsscannern weder die Pipeline-Identitäten noch Runner, Kontrollebene oder den Artefaktpfad ab, die deren Ergebnisse verändern oder umgehen könnten.