Zurück zu den Updates
New releaseJul 27, 2026

cicd-sensor rules/v20260722-001

eBPF-gestützter Laufzeit-Sicherheitssensor für CI/CD-Pipelines. Erkennt Supply-Chain-Angriffe, protokolliert die Prozess-Abstammung und Dateizugriffe und liefert forensisches Beweismaterial für GitHub Actions und GitLab CI/CD.

Teilen

🚧 Vorabversion: Aktive Entwicklung. cicd-sensor befindet sich derzeit in der Vorabversion und wird aktiv weiterentwickelt. Feedback ist sehr willkommen.

cicd-sensor logo

cicd-sensor

Denken Sie an EDR, aber für CI/CD-Pipelines.
Open-Source-Runtime-Sicherheitssensor mit eBPF-Unterstützung für GitHub Actions und GitLab CI/CD.
Vollständige Dokumentation

License Language Platform Open Source


Demo

cicd-sensor GitHub Actions demo
Beispiel: cicd-sensor, hinzugefügt zu einem GitHub-Actions-Workflow. Die resultierenden Berichte sind in der GitHub-Job-Zusammenfassung einsehbar.

Was cicd-sensor tut

Wenn eine kompromittierte Abhängigkeit in einem CI/CD-Job Ihre Cloud-Anmeldedaten stiehlt und weitergibt – würden Sie es bemerken? Hätten Sie die Logs, um danach zu ermitteln? cicd-sensor ist ein Open-Source-Sensor, der jedem Team ermöglicht, beide Fragen zu beantworten.

Erkennung: Erkennt Lieferkettenangriffe zur Laufzeit mithilfe der Prozess-Abstammung (z. B. Zugriff auf Anmeldedaten durch einen Prozess, der von npm install abstammt) und der Korrelation über Signale hinweg (z. B. mehrere Kategorien von Anmeldedaten, die in einem einzigen Job gelesen werden). Die Basisregeln zielen auf Muster ab, die in realen CI/CD-Angriffen beobachtet wurden, und sind standardmäßig aktiviert: Sie können sie deaktivieren, wenn Sie nur die unten genannten Logs und Beweise benötigen.

Logs und Beweise: Pro Lauf kann cicd-sensor Logs zur Überprüfung, Alarmierung und Forensik ausgeben, die über den cicd-sensor Manager an Cloud-Senken wie S3, GCS und Pub/Sub weitergeleitet werden. Die cicd-sensor-action kann außerdem pro Lauf einen grafischen Bericht und eine Build-Attestierung erzeugen. Ihre Daten bleiben unter Ihrer Kontrolle. cicd-sensor sendet niemals etwas an Server, die vom cicd-sensor-Projekt betrieben werden.

Schnellstart

Fügen Sie auf von GitHub gehosteten Runnern die cicd-sensor-Action als ersten Schritt in Ihrem Workflow hinzu.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

Für selbst gehostete GitHub Actions oder GitLab CI/CD siehe den Benutzerleitfaden.

Warum CI/CD-Runtime dies benötigt

CI/CD-Pipelines bauen, veröffentlichen, deployen und verwalten Cloud-Infrastruktur, und sie besitzen die Cloud-Anmeldedaten, Signaturschlüssel und Registry-Tokens, um dies zu tun. Angreifer in der Lieferkette agieren innerhalb dieser Jobs und verschwinden mit den Beweisen, wenn der Job endet.

Die meisten anderen Laufzeitumgebungen haben ihre Open-Source-Verteidiger: Falco, Tetragon, Tracee, Wazuh, OSQuery. Die Open-Source-Abdeckung für CI/CD-Runtime hinkte hinterher. Sigstore bewies, wo und wie Artefakte gebaut wurden; cicd-sensor bewahrt auf, was tatsächlich lief, damit Teams erkennen, reagieren und prüfen können.

Funktionsvergleich

Fähigkeitcicd-sensorHarden-Runner (Kostenlos)Kommentar
Lizenzierung & Bereitstellung
Open Source✅ Ja✅ Ja
Datenschutz✅ Selbst gehostetSaaS-Backendcicd-sensor läuft vollständig in Ihrer Infrastruktur, sodass Logs und Ereignisse in Ihrer Umgebung bleiben.
Plattformabdeckung
Private Repositories✅ Ja❌ Nein
Selbst gehostete Runner✅ Ja❌ NeinDie Durchsetzung selbst gehosteter Runner ermöglicht die organisationsweite Log-Erfassung über jeden Job hinweg.
GitHub-Actions-Unterstützung✅ Ja✅ Ja
GitLab-CI/CD-Unterstützung✅ Ja❌ Nein
Fähigkeiten
Erkennungsregeln✅ Ja✅ Ja
Flexible benutzerdefinierte Regeln✅ Ja🔶 Eingeschränktcicd-sensor-Regeln decken Prozess-Abstammung, Dateizugriff und Korrelation über Signale hinweg ab; Harden-Runner ist hauptsächlich eine Netzwerk-Egress-Allowlist.
Netzwerkblockierung🔶 Teilweise✅ Jacicd-sensor beendet den Prozess und stoppt den Job bei Erkennung, anstatt den Datenverkehr wie eine Firewall zu filtern.
Log-Export✅ Ja❌ Nein

Diese Tabelle vergleicht die kostenlose Version von Harden-Runner. Die kostenpflichtige Plattform von StepSecurity bietet mehr, wie Unterstützung für private Repositories und selbst gehostete Runner, Dashboards und Richtlinienverwaltung.

Basierend auf öffentlichen Informationen Stand Mai 2026. Korrekturen sind willkommen.

Dienste von Drittanbietern

Takumi Runner von GMO Flatt Security fungiert als gehosteter cicd-sensor Manager und fügt den gesammelten Logs eine eigene Bedrohungserkennung und Trace-Analyse hinzu. Siehe deren Integrationsleitfaden (Englisch / Japanisch) für die Einrichtung. Es handelt sich um ein separates kommerzielles Produkt, und cicd-sensor funktioniert auch ohne es.

cicd-sensor ist ein anbieterneutrales Open-Source-Projekt: Es funktioniert eigenständig, und jeder Manager, mit dem es kommuniziert, ist einer, den Sie selbst ausführen. Andere Anbieter und Dienste sind gleichermaßen willkommen, sich in cicd-sensor zu integrieren.

Wenn cicd-sensor auf einen gehosteten Manager eines Drittanbieters ausgerichtet ist, werden die von ihm gesammelten Logs und Ereignisse an den Dienst dieses Anbieters gesendet.

Unterstützte CI/CD-Pipelines

PlattformUmgebungStatus
GitHub ActionsVon GitHub gehosteter Runner✅ Unterstützt
GitHub ActionsSelbst gehosteter Runner auf einer Maschine✅ Unterstützt
GitHub ActionsActions Runner Controller auf Kubernetes🧪 Vorschau-Unterstützung
GitLab CI/CDGitLab Runner Docker-Executor✅ Unterstützt
GitLab CI/CDGitLab Runner Kubernetes-Executor🧪 Vorschau-Unterstützung
GitLab CI/CDVon GitLab gehosteter Runner❌ Nicht unterstützt (technische Einschränkungen)

Funktioniert sowohl mit öffentlichen als auch mit privaten Repositories, ohne Abhängigkeit von SaaS-Drittanbietern.

Linux-Kernel: 5.15 oder neuer auf amd64, 6.1 oder neuer auf arm64.

Regeln

cicd-sensor wird mit einer Reihe von Basisregeln ausgeliefert. Siehe den Leitfaden zu Basisregeln für deren Funktionsweise; die Regeldefinitionen selbst befinden sich in rules/. Sie können auch eigene Regeln schreiben oder die Basisregeln vollständig deaktivieren.

Dokumentation

Über das Projekt

[!NOTE] Über den Ersteller: cicd-sensor ist ein anbieterneutrales Open-Source-Projekt, erstellt und gepflegt von Hiroki Suezawa (@rung), Autor der Common Threat Matrix for CI/CD Pipeline, Mitwirkender an den OWASP Top 10 CI/CD Security Risks und früher Mitwirkender an OSC&R / pbom.dev. cicd-sensor wurde als Einzelprojekt gestartet, um der Open-Source-Community nahe zu bleiben, die das Ziel von Lieferkettenangriffen ist.

Ein schreibgeschützter offizieller Spiegel wird unter gitlab.com/cicd-sensor/cicd-sensor veröffentlicht. GitHub ist die kanonische Quelle; der GitLab-Spiegel wird regelmäßig synchronisiert.

Lizenz

Apache License 2.0 (LICENSE). BPF-Quellcode unter internal/agent/bpf/ ist dual-lizenziert als GPL-2.0-only OR BSD-2-Clause (Details).

Kategorien