# Mi a CI/CD-pipeline biztonsága?

> A continuous integration and continuous delivery or deployment (CI/CD) pipeline biztonsága a szoftver buildeléséhez, teszteléséhez, jóváhagyásához és kiadásához használt rendszerek, identitások, kód, függőségek, utasítások, végrehajtási környezetek és artefaktumok védelme.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Célja a jogosulatlan változások, hitelesítőadat-lopás, nem megbízható végrehajtás, artefaktum-helyettesítés és a pipeline gyakran erős hozzáférésének forráskód-repókhoz és produkciós környezetekhez való visszaélésének megakadályozása.

A pipeline-t produkciós vezérlősíkként kell kezelni. A biztonság a repószabályokra, automatizálási szolgáltatásokra, runnerekre, plug-inekre, titkokra, build-bemenetekre, artefaktumtárolókra, aláírási vagy igazolási szolgáltatásokra, kiadási jóváhagyásokra, telepítési hitelesítő adatokra, naplózásra és helyreállításra terjed ki — nem csak a buildbe szúrt ellenőrzésekre.

### Legfontosabb pontok

- **Identitás és folyamatirányítás:** Válassza szét a humán és számításifeladat-identitásokat, alkalmazzon minimális jogosultságot, védje az adminisztratív változásokat, kérjen megfelelő felülvizsgálatot vagy jóváhagyást, és korlátozza, mely események, ágak és szereplők indíthatnak privilegizált feladatokat.
- **Végrehajtás és függőségek:** Különítse el a feladatokat, részesítse előnyben az efemerális workereket, rögzítse vagy ellenőrizze a külső akciókat és eszközöket, korlátozza a hálózati hozzáférést, és akadályozza meg, hogy nem megbízható hozzájárulások érzékeny hitelesítő adatokat kapjanak.
- **Artefaktum-integritás:** Kösse a kimeneteket a felülvizsgált forráshoz és build-utasításokhoz, rögzítse a provenienciát, védje az aláíróanyagot, ellenőrizze az artefaktumokat előléptetés előtt, és őrizzen illetékbiztos bizonyítékot a vizsgálathoz.
- **Fontos korlát:** A védett pipeline nem bizonyítja, hogy az általa kiadott szoftver mentes a biztonsági hibáktól. Fordítva, az alkalmazásszkennerek hozzáadása nem biztosítja a pipeline-identitásokat, runnereket, vezérlősíkot vagy artefaktumútvonalat, amelyek megváltoztathatnák vagy megkerülhetnék az eredményeiket.

### Kapcsolódó kifejezések

[DevSecOps](<https://yellowcube.eu/hu/glossary/devsecops/>) · [Szoftver-ellátáslánc-biztonság](<https://yellowcube.eu/hu/glossary/software-supply-chain-security/>) · [Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [Titokkezelés](<https://yellowcube.eu/hu/glossary/secrets-management/>) · [Infrastruktúra mint kód (IaC) biztonsága](<https://yellowcube.eu/hu/glossary/infrastructure-as-code-security/>) · [Shift-left biztonság](<https://yellowcube.eu/hu/glossary/shift-left-security/>)

### Források

[NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [OWASP CI/CD Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/CI_CD_Security_Cheat_Sheet.html) · [SLSA Specification 1.2](https://slsa.dev/spec/v1.2/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

