# Čo je bezpečnosť pipeline CI/CD?

> Bezpečnosť pipeline continuous integration a continuous delivery alebo deployment (CI/CD) je ochrana systémov, identít, kódu, závislostí, inštrukcií, vykonávacích prostredí a artefaktov používaných na buildovanie, testovanie, schvaľovanie a vydávanie softvéru.

- Kanonická URL: https://yellowcube.eu/sk/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Jej účelom je predísť neautorizovaným zmenám, krádeži poverení, nedôveryhodnému vykonávaniu, substitúcii artefaktov a zneužitiu často výkonného prístupu pipeline k zdrojovým repozitárom a produkčným prostrediam.

Pipeline má byť považovaná za produkčnú kontrolnú rovinu. Bezpečnosť zahŕňa pravidlá repozitárov, automatizačné služby, runnery, plug-iny, secrets, vstupy buildu, úložiská artefaktov, podpisové alebo atestačné služby, schválenia vydania, poverenia nasadenia, logovanie a obnovu — nie len kontroly vložené do buildu.

### Kľúčové body

- **Identita a riadenie tokov:** Oddeliť ľudské a úlohové identity, uplatniť najmenšie oprávnenia, chrániť administratívne zmeny, vyžadovať vhodnú kontrolu alebo schválenie a obmedziť, ktoré udalosti, vetvy a aktéri môžu spúšťať privilegované úlohy.
- **Vykonávanie a závislosti:** Izolovať úlohy, preferovať efemérnych workeroch, pinovať alebo verifikovať externé akcie a nástroje, obmedziť sieťový prístup a predchádzať tomu, aby nedôveryhodné príspevky dostávali citlivé poverenia.
- **Integrita artefaktov:** Viazať výstupy na kontrolovaný zdroj a build inštrukcie, zaznamenávať provenienciu, chrániť podpisový materiál, verifikovať artefakty pred promóciou a uchovávať dôkazy odolné voči manipulácii pre vyšetrovanie.
- **Dôležité obmedzenie:** Chránená pipeline nepotvrdzuje, že softvér, ktorý vydáva, je bez bezpečnostných defektov. Naopak, pridanie aplikačných skenerov nezabezpečuje identity pipeline, runnery, kontrolnú rovinu ani cestu artefaktov, ktorá by mohla ich výsledky zmeniť alebo obísť.

### Súvisiace pojmy

[DevSecOps](<https://yellowcube.eu/sk/glossary/devsecops/>) · [Bezpečnosť dodávateľského reťazca softvéru](<https://yellowcube.eu/sk/glossary/software-supply-chain-security/>) · [Zoznam softvérových komponentov (SBOM)](<https://yellowcube.eu/sk/glossary/software-bill-of-materials/>) · [Správa secrets](<https://yellowcube.eu/sk/glossary/secrets-management/>) · [Bezpečnosť infraštruktúry ako kódu (IaC)](<https://yellowcube.eu/sk/glossary/infrastructure-as-code-security/>) · [Shift-left bezpečnosť](<https://yellowcube.eu/sk/glossary/shift-left-security/>)

### Zdroje

[NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [OWASP CI/CD Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/CI_CD_Security_Cheat_Sheet.html) · [SLSA Specification 1.2](https://slsa.dev/spec/v1.2/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

