# Was ist Continuous Integration and Continuous Delivery or Deployment (CI/CD) Pipeline Security?

> CI/CD-Pipeline-Sicherheit ist der Schutz der Systeme, Identitäten, des Codes, der Abhängigkeiten, Anweisungen, Ausführungsumgebungen und Artefakte, die zum Bauen, Testen, Genehmigen und Veröffentlichen von Software verwendet werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ihr Zweck ist, unbefugte Änderungen, Credential-Diebstahl, nicht vertrauenswürdige Ausführung, Artefaktsubstitution und Missbrauch des oft mächtigen Zugriffs der Pipeline auf Quell-Repositories und Produktionsumgebungen zu verhindern.

Die Pipeline sollte als Produktions-Kontrollebene behandelt werden. Sicherheit umfasst Repository-Regeln, Automatisierungsdienste, Runner, Plug-ins, Secrets, Build-Eingaben, Artefaktspeicher, Signier- oder Attestierungsdienste, Release-Genehmigungen, Deployment-Credentials, Logging und Wiederherstellung — nicht nur die in einen Build eingefügten Checks.

### Wichtigste Punkte

- **Identität und Flusskontrolle:** Menschliche und Workload-Identitäten trennen, Least Privilege anwenden, administrative Änderungen schützen, geeignete Prüfung oder Genehmigung verlangen und einschränken, welche Ereignisse, Branches und Akteure privilegierte Jobs auslösen können.
- **Ausführung und Abhängigkeiten:** Jobs isolieren, ephemere Worker bevorzugen, externe Actions und Werkzeuge pinnen oder verifizieren, Netzwerkzugriff beschränken und verhindern, dass nicht vertrauenswürdige Beiträge sensible Credentials erhalten.
- **Artefaktintegrität:** Ausgaben an geprüfte Quelle und Build-Anweisungen binden, Provenance aufzeichnen, Signiermaterial schützen, Artefakte vor der Promotion verifizieren und manipulationssichere Nachweise für Untersuchungen aufbewahren.
- **Wichtige Einschränkung:** Eine geschützte Pipeline belegt nicht, dass die veröffentlichte Software frei von Sicherheitsdefekten ist. Umgekehrt sichert das Hinzufügen von Anwendungsscannern weder die Pipeline-Identitäten noch Runner, Kontrollebene oder den Artefaktpfad ab, die deren Ergebnisse verändern oder umgehen könnten.

### Verwandte Begriffe

[DevSecOps](<https://yellowcube.eu/de/glossary/devsecops/>) · [Software Supply-Chain Security](<https://yellowcube.eu/de/glossary/software-supply-chain-security/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [Secrets Management](<https://yellowcube.eu/de/glossary/secrets-management/>) · [Infrastructure as Code (IaC) Security](<https://yellowcube.eu/de/glossary/infrastructure-as-code-security/>) · [Shift-Left Security](<https://yellowcube.eu/de/glossary/shift-left-security/>)

### Quellen

[NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [OWASP CI/CD Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/CI_CD_Security_Cheat_Sheet.html) · [SLSA Specification 1.2](https://slsa.dev/spec/v1.2/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

