
cicd-sensor rules/v20260722-001
مستشعر أمان وقت التشغيل مدعوم بـ eBPF لخطوط أنابيب CI/CD. يكتشف هجمات سلسلة التوريد، ويسجل سلالة العمليات والوصول إلى الملفات، ويوفر أدلة جنائية لـ GitHub Actions و GitLab CI/CD.
🚧 قبل الإصدار: تطوير نشط. cicd-sensor حالياً في مرحلة ما قبل الإصدار وتحت تطوير نشط. ملاحظاتكم مرحب بها جداً.
cicd-sensor
فكّر في EDR، لكن لخطوط أنابيب CI/CD.
مستشعر أمان وقت التشغيل مفتوح المصدر مدعوم بـ eBPF لـ GitHub Actions و GitLab CI/CD.
→ التوثيق الكامل
العرض التوضيحي
|
ما الذي يفعله cicd-sensor
عندما يسرق اعتماد مخترق في وظيفة CI/CD بيانات اعتماد السحابة الخاصة بك ويُسرّبها، هل ستكتشف ذلك؟ هل سيكون لديك السجلات للتحقيق بعد ذلك؟ cicd-sensor هو مستشعر مفتوح المصدر يتيح لكل فريق الإجابة على كلا السؤالين.
الكشف: يكتشف هجمات سلسلة التوريد في وقت التشغيل باستخدام سلسلة العمليات (مثل الوصول إلى بيانات الاعتماد من عملية تنحدر من npm install) والربط عبر الإشارات (مثل قراءة فئات متعددة من بيانات الاعتماد في وظيفة واحدة). تستهدف القواعد الأساسية الأنماط التي شوهدت في هجمات CI/CD الحقيقية، وهي قابلة للإلغاء: أوقف تشغيلها إذا كنت تريد فقط السجلات والأدلة أدناه.
السجلات والأدلة: لكل تشغيل، يمكن لـ cicd-sensor إصدار سجلات للمراجعة والتنبيه والتحقيق الجنائي، تُوجَّه عبر cicd-sensor Manager إلى أحواض سحابية مثل S3 و GCS و Pub/Sub. يمكن لـ cicd-sensor-action أيضاً إنتاج تقرير رسومي وإثبات بناء لكل تشغيل. تبقى بياناتك تحت سيطرتك. لا يرسل cicd-sensor أي شيء أبداً إلى خوادم يديرها مشروع cicd-sensor.
بدء سريع
على العدّائين المستضافين على GitHub، أضف إجراء cicd-sensor كخطوة أولى في سير عملك.
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
لـ GitHub Actions المستضاف ذاتياً أو GitLab CI/CD، راجع دليل المستخدم.
لماذا يحتاج وقت تشغيل CI/CD إلى هذا
تبني خطوط أنابيب CI/CD وتُصدر وتنشر وتدير البنية التحتية السحابية، وتحمل بيانات اعتماد السحابة ومفاتيح التوقيع ورموز السجل للقيام بذلك. يعمل مهاجمو سلسلة التوريد داخل تلك الوظائف ويختفون مع الأدلة عندما تنتهي الوظيفة.
معظم بيئات التشغيل الأخرى لديها مدافعون مفتوحو المصدر: Falco و Tetragon و Tracee و Wazuh و OSQuery. التغطية مفتوحة المصدر لوقت تشغيل CI/CD تأخرت. أثبت Sigstore أين و كيف تم بناء القطع الأثرية؛ يحافظ cicd-sensor على ما تم تشغيله فعلياً حتى تتمكن الفرق من الكشف والاستجابة والتدقيق.
مقارنة الميزات
| الإمكانية | cicd-sensor | Harden-Runner (مجاني) | تعليق |
|---|---|---|---|
| الترخيص والنشر | |||
| مفتوح المصدر | ✅ نعم | ✅ نعم | |
| خصوصية البيانات | ✅ مستضاف ذاتياً | خلفية SaaS | يعمل cicd-sensor بالكامل في بنيتك التحتية، لذا تبقى السجلات والأحداث في بيئتك. |
| تغطية المنصات | |||
| المستودعات الخاصة | ✅ نعم | ❌ لا | |
| العدّاؤون المستضافون ذاتياً | ✅ نعم | ❌ لا | فرض العدّائين المستضافين ذاتياً يتيح جمع السجلات على مستوى المؤسسة عبر كل وظيفة. |
| دعم GitHub Actions | ✅ نعم | ✅ نعم | |
| دعم GitLab CI/CD | ✅ نعم | ❌ لا | |
| الإمكانيات | |||
| قواعد الكشف | ✅ نعم | ✅ نعم | |
| قواعد مخصصة مرنة | ✅ نعم | 🔶 محدودة | تغطي قواعد cicd-sensor سلسلة العمليات والوصول إلى الملفات والربط عبر الإشارات؛ Harden-Runner هو بشكل أساسي قائمة سماح لحركة الشبكة الصادرة. |
| حظر الشبكة | 🔶 جزئي | ✅ نعم | يقتل cicd-sensor العملية ويوقف الوظيفة عند الكشف بدلاً من تصفية الحركة مثل جدار الحماية. |
| تصدير السجلات | ✅ نعم | ❌ لا |
يقارن هذا الجدول النسخة المجانية من Harden-Runner. منصة StepSecurity المدفوعة تضيف المزيد، مثل دعم المستودعات الخاصة والعدّائين المستضافين ذاتياً ولوحات المعلومات وإدارة السياسات.
استناداً إلى المعلومات العامة اعتباراً من مايو 2026. التصحيحات مرحب بها.
خدمات الطرف الثالث
يعمل Takumi Runner من GMO Flatt Security كمدير cicd-sensor مستضاف ويضيف كشف التهديدات الخاص به وتحليل التتبعات فوق السجلات المجمعة. راجع دليل التكامل الخاص بهم (الإنجليزية / اليابانية) للإعداد. إنه منتج تجاري منفصل، ويعمل cicd-sensor بدونه.
cicd-sensor هو مشروع مفتوح المصدر محايد للبائعين: يعمل بمفرده، وأي مدير يتواصل معه هو مدير تختار تشغيله. البائعون والخدمات الآخرون مرحب بهم بنفس القدر للتكامل مع cicd-sensor.
عندما يُوجَّه cicd-sensor إلى مدير مستضاف من طرف ثالث، تُرسل السجلات والأحداث التي يجمعها إلى خدمة ذلك البائع.
خطوط أنابيب CI/CD المدعومة
| المنصة | البيئة | الحالة |
|---|---|---|
| GitHub Actions | عدّاء مستضاف على GitHub | ✅ مدعوم |
| GitHub Actions | عدّاء مستضاف ذاتياً على جهاز | ✅ مدعوم |
| GitHub Actions | Actions Runner Controller على Kubernetes | 🧪 دعم تجريبي |
| GitLab CI/CD | منفذ Docker لـ GitLab Runner | ✅ مدعوم |
| GitLab CI/CD | منفذ Kubernetes لـ GitLab Runner | 🧪 دعم تجريبي |
| GitLab CI/CD | عدّاء مستضاف على GitLab | ❌ غير مدعوم (قيود تقنية) |
يعمل على كل من المستودعات العامة والخاصة، دون أي اعتماد على SaaS من طرف ثالث.
نواة Linux: 5.15 أو أحدث على amd64، 6.1 أو أحدث على arm64.
القواعد
يأتي cicd-sensor مع مجموعة من القواعد الأساسية. راجع دليل القواعد الأساسية لمعرفة كيفية عملها؛ تعريفات القواعد نفسها موجودة في rules/. يمكنك أيضاً كتابة قواعدك الخاصة، أو إيقاف القواعد الأساسية تماماً.
التوثيق
- البدء: ما هو cicd-sensor وكيف تبدأ.
- دليل المستخدم: مسارات النشر لـ GitHub Actions و GitLab CI/CD.
- القواعد: اكتب قواعد الكشف والجمع والربط.
- التسجيل: تنسيق السجل الذي يقدمه المدير.
- مسند الإثبات: مسند تتبع وقت التشغيل لأدلة وقت تشغيل CI/CD.
- دليل المطور: تفاصيل الوكيل ووقت تشغيل eBPF والمدير ومحرك القواعد.
حول المشروع
[!NOTE] عن المنشئ: cicd-sensor هو مشروع مفتوح المصدر محايد للبائعين، أنشأه ويحافظ عليه Hiroki Suezawa (@rung)، مؤلف Common Threat Matrix for CI/CD Pipeline، ومساهم في OWASP Top 10 CI/CD Security Risks، ومساهم مبكر في OSC&R / pbom.dev. بدأ cicd-sensor كمشروع فردي ليبقى قريباً من مجتمع المصادر المفتوحة الذي يتعرض لهجمات سلسلة التوريد.
يُنشر مرآة رسمية للقراءة فقط على gitlab.com/cicd-sensor/cicd-sensor. GitHub هو المصدر الأساسي؛ مرآة GitLab تتم مزامنتها دورياً.
الترخيص
رخصة Apache 2.0 (LICENSE). كود BPF المصدر تحت internal/agent/bpf/ مرخّص بشكل مزدوج GPL-2.0-only OR BSD-2-Clause (التفاصيل).