
cicd-sensor rules/v20260722-001
eBPF-gestützter Laufzeit-Sicherheitssensor für CI/CD-Pipelines. Erkennt Supply-Chain-Angriffe, protokolliert die Prozess-Abstammung und Dateizugriffe und liefert forensisches Beweismaterial für GitHub Actions und GitLab CI/CD.
🚧 Vorabversion: Aktive Entwicklung. cicd-sensor befindet sich derzeit in der Vorabversion und wird aktiv weiterentwickelt. Feedback ist sehr willkommen.
cicd-sensor
Denken Sie an EDR, aber für CI/CD-Pipelines.
Open-Source-Runtime-Sicherheitssensor mit eBPF-Unterstützung für GitHub Actions und GitLab CI/CD.
→ Vollständige Dokumentation
Demo
|
Was cicd-sensor tut
Wenn eine kompromittierte Abhängigkeit in einem CI/CD-Job Ihre Cloud-Anmeldedaten stiehlt und weitergibt – würden Sie es bemerken? Hätten Sie die Logs, um danach zu ermitteln? cicd-sensor ist ein Open-Source-Sensor, der jedem Team ermöglicht, beide Fragen zu beantworten.
Erkennung: Erkennt Lieferkettenangriffe zur Laufzeit mithilfe der Prozess-Abstammung (z. B. Zugriff auf Anmeldedaten durch einen Prozess, der von npm install abstammt) und der Korrelation über Signale hinweg (z. B. mehrere Kategorien von Anmeldedaten, die in einem einzigen Job gelesen werden). Die Basisregeln zielen auf Muster ab, die in realen CI/CD-Angriffen beobachtet wurden, und sind standardmäßig aktiviert: Sie können sie deaktivieren, wenn Sie nur die unten genannten Logs und Beweise benötigen.
Logs und Beweise: Pro Lauf kann cicd-sensor Logs zur Überprüfung, Alarmierung und Forensik ausgeben, die über den cicd-sensor Manager an Cloud-Senken wie S3, GCS und Pub/Sub weitergeleitet werden. Die cicd-sensor-action kann außerdem pro Lauf einen grafischen Bericht und eine Build-Attestierung erzeugen. Ihre Daten bleiben unter Ihrer Kontrolle. cicd-sensor sendet niemals etwas an Server, die vom cicd-sensor-Projekt betrieben werden.
Schnellstart
Fügen Sie auf von GitHub gehosteten Runnern die cicd-sensor-Action als ersten Schritt in Ihrem Workflow hinzu.
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
Für selbst gehostete GitHub Actions oder GitLab CI/CD siehe den Benutzerleitfaden.
Warum CI/CD-Runtime dies benötigt
CI/CD-Pipelines bauen, veröffentlichen, deployen und verwalten Cloud-Infrastruktur, und sie besitzen die Cloud-Anmeldedaten, Signaturschlüssel und Registry-Tokens, um dies zu tun. Angreifer in der Lieferkette agieren innerhalb dieser Jobs und verschwinden mit den Beweisen, wenn der Job endet.
Die meisten anderen Laufzeitumgebungen haben ihre Open-Source-Verteidiger: Falco, Tetragon, Tracee, Wazuh, OSQuery. Die Open-Source-Abdeckung für CI/CD-Runtime hinkte hinterher. Sigstore bewies, wo und wie Artefakte gebaut wurden; cicd-sensor bewahrt auf, was tatsächlich lief, damit Teams erkennen, reagieren und prüfen können.
Funktionsvergleich
| Fähigkeit | cicd-sensor | Harden-Runner (Kostenlos) | Kommentar |
|---|---|---|---|
| Lizenzierung & Bereitstellung | |||
| Open Source | ✅ Ja | ✅ Ja | |
| Datenschutz | ✅ Selbst gehostet | SaaS-Backend | cicd-sensor läuft vollständig in Ihrer Infrastruktur, sodass Logs und Ereignisse in Ihrer Umgebung bleiben. |
| Plattformabdeckung | |||
| Private Repositories | ✅ Ja | ❌ Nein | |
| Selbst gehostete Runner | ✅ Ja | ❌ Nein | Die Durchsetzung selbst gehosteter Runner ermöglicht die organisationsweite Log-Erfassung über jeden Job hinweg. |
| GitHub-Actions-Unterstützung | ✅ Ja | ✅ Ja | |
| GitLab-CI/CD-Unterstützung | ✅ Ja | ❌ Nein | |
| Fähigkeiten | |||
| Erkennungsregeln | ✅ Ja | ✅ Ja | |
| Flexible benutzerdefinierte Regeln | ✅ Ja | 🔶 Eingeschränkt | cicd-sensor-Regeln decken Prozess-Abstammung, Dateizugriff und Korrelation über Signale hinweg ab; Harden-Runner ist hauptsächlich eine Netzwerk-Egress-Allowlist. |
| Netzwerkblockierung | 🔶 Teilweise | ✅ Ja | cicd-sensor beendet den Prozess und stoppt den Job bei Erkennung, anstatt den Datenverkehr wie eine Firewall zu filtern. |
| Log-Export | ✅ Ja | ❌ Nein |
Diese Tabelle vergleicht die kostenlose Version von Harden-Runner. Die kostenpflichtige Plattform von StepSecurity bietet mehr, wie Unterstützung für private Repositories und selbst gehostete Runner, Dashboards und Richtlinienverwaltung.
Basierend auf öffentlichen Informationen Stand Mai 2026. Korrekturen sind willkommen.
Dienste von Drittanbietern
Takumi Runner von GMO Flatt Security fungiert als gehosteter cicd-sensor Manager und fügt den gesammelten Logs eine eigene Bedrohungserkennung und Trace-Analyse hinzu. Siehe deren Integrationsleitfaden (Englisch / Japanisch) für die Einrichtung. Es handelt sich um ein separates kommerzielles Produkt, und cicd-sensor funktioniert auch ohne es.
cicd-sensor ist ein anbieterneutrales Open-Source-Projekt: Es funktioniert eigenständig, und jeder Manager, mit dem es kommuniziert, ist einer, den Sie selbst ausführen. Andere Anbieter und Dienste sind gleichermaßen willkommen, sich in cicd-sensor zu integrieren.
Wenn cicd-sensor auf einen gehosteten Manager eines Drittanbieters ausgerichtet ist, werden die von ihm gesammelten Logs und Ereignisse an den Dienst dieses Anbieters gesendet.
Unterstützte CI/CD-Pipelines
| Plattform | Umgebung | Status |
|---|---|---|
| GitHub Actions | Von GitHub gehosteter Runner | ✅ Unterstützt |
| GitHub Actions | Selbst gehosteter Runner auf einer Maschine | ✅ Unterstützt |
| GitHub Actions | Actions Runner Controller auf Kubernetes | 🧪 Vorschau-Unterstützung |
| GitLab CI/CD | GitLab Runner Docker-Executor | ✅ Unterstützt |
| GitLab CI/CD | GitLab Runner Kubernetes-Executor | 🧪 Vorschau-Unterstützung |
| GitLab CI/CD | Von GitLab gehosteter Runner | ❌ Nicht unterstützt (technische Einschränkungen) |
Funktioniert sowohl mit öffentlichen als auch mit privaten Repositories, ohne Abhängigkeit von SaaS-Drittanbietern.
Linux-Kernel: 5.15 oder neuer auf amd64, 6.1 oder neuer auf arm64.
Regeln
cicd-sensor wird mit einer Reihe von Basisregeln ausgeliefert. Siehe den Leitfaden zu Basisregeln für deren Funktionsweise; die Regeldefinitionen selbst befinden sich in rules/. Sie können auch eigene Regeln schreiben oder die Basisregeln vollständig deaktivieren.
Dokumentation
- Erste Schritte: Was cicd-sensor ist und wie man beginnt.
- Benutzerleitfaden: Bereitstellungspfade für GitHub Actions und GitLab CI/CD.
- Regeln: Schreiben Sie Erkennungs-, Sammlungs- und Korrelationsregeln.
- Protokollierung: Log-Format, das vom Manager geliefert wird.
- Attestierungs-Prädikat: Runtime-Trace-Prädikat für CI/CD-Runtime-Beweise.
- Entwicklerleitfaden: Interna von Agent, eBPF-Runtime, Manager und Regel-Engine.
Über das Projekt
[!NOTE] Über den Ersteller: cicd-sensor ist ein anbieterneutrales Open-Source-Projekt, erstellt und gepflegt von Hiroki Suezawa (@rung), Autor der Common Threat Matrix for CI/CD Pipeline, Mitwirkender an den OWASP Top 10 CI/CD Security Risks und früher Mitwirkender an OSC&R / pbom.dev. cicd-sensor wurde als Einzelprojekt gestartet, um der Open-Source-Community nahe zu bleiben, die das Ziel von Lieferkettenangriffen ist.
Ein schreibgeschützter offizieller Spiegel wird unter gitlab.com/cicd-sensor/cicd-sensor veröffentlicht. GitHub ist die kanonische Quelle; der GitLab-Spiegel wird regelmäßig synchronisiert.
Lizenz
Apache License 2.0 (LICENSE). BPF-Quellcode unter internal/agent/bpf/ ist dual-lizenziert als GPL-2.0-only OR BSD-2-Clause (Details).