Volver a actualizaciones
Nuevo releaseJul 16, 2026

cicd-sensor vrules/v20260714-002

Sensor de seguridad en tiempo de ejecución impulsado por eBPF para pipelines CI/CD. Detecta ataques a la cadena de suministro, registra la ascendencia de procesos y el acceso a archivos, y proporciona evidencia forense para GitHub Actions y GitLab CI/CD.

Compartir

🚧 Pre-lanzamiento: Desarrollo activo. cicd-sensor se encuentra actualmente en pre-lanzamiento y bajo desarrollo activo. Los comentarios son muy bienvenidos.

cicd-sensor logo

cicd-sensor

Piensa en EDR, pero para pipelines de CI/CD.
Sensor de seguridad en tiempo de ejecución de código abierto impulsado por eBPF para GitHub Actions y GitLab CI/CD.
Documentación completa

License Language Platform Open Source


Demo

cicd-sensor GitHub Actions demo
Ejemplo: cicd-sensor añadido a un flujo de trabajo de GitHub Actions. Los informes resultantes se pueden ver en el resumen del trabajo de GitHub.

Qué hace cicd-sensor

Cuando una dependencia comprometida en un trabajo de CI/CD roba tus credenciales en la nube y las filtra, ¿lo detectarías? ¿Tendrías los registros para investigar después? cicd-sensor es un sensor de código abierto que permite a cada equipo responder ambas preguntas.

Detección: Detecta ataques a la cadena de suministro en tiempo de ejecución mediante el ancestro de procesos (p. ej., acceso a credenciales desde un proceso descendiente de npm install) y la correlación entre señales (p. ej., múltiples categorías de credenciales leídas en un solo trabajo). Las reglas de referencia se dirigen a patrones observados en ataques reales de CI/CD y son de exclusión voluntaria: desactívalas si solo quieres los registros y la evidencia que se indican a continuación.

Registros y evidencia: Por ejecución, cicd-sensor puede emitir registros para revisión, alertas y análisis forense, enrutados a través de cicd-sensor Manager hacia destinos en la nube como S3, GCS y Pub/Sub. La acción cicd-sensor-action también puede producir un informe gráfico y una atestación de compilación por ejecución. Tus datos permanecen bajo tu control. cicd-sensor nunca envía nada a servidores operados por el proyecto cicd-sensor.

Inicio rápido

En runners alojados en GitHub, añade la acción cicd-sensor como primer paso en tu flujo de trabajo.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

Para GitHub Actions autoalojado o GitLab CI/CD, consulta la Guía de usuario.

Por qué el tiempo de ejecución de CI/CD necesita esto

Los pipelines de CI/CD compilan, publican, despliegan y gestionan infraestructura en la nube, y poseen las credenciales en la nube, las claves de firma y los tokens de registro para hacerlo. Los atacantes de la cadena de suministro se ejecutan dentro de esos trabajos y desaparecen con la evidencia cuando el trabajo termina.

La mayoría de los otros tiempos de ejecución tienen sus defensores de código abierto: Falco, Tetragon, Tracee, Wazuh, OSQuery. La cobertura de código abierto para el tiempo de ejecución de CI/CD ha quedado rezagada. Sigstore demostró dónde y cómo se construyeron los artefactos; cicd-sensor preserva qué se ejecutó realmente para que los equipos puedan detectar, responder y auditar.

Comparación de características

Capacidadcicd-sensorHarden-Runner (Gratis)Comentario
Licencia e implementación
Código abierto✅ Sí✅ Sí
Privacidad de datos✅ AutoalojadoBackend SaaScicd-sensor se ejecuta completamente en tu infraestructura, por lo que los registros y eventos permanecen en tu entorno.
Cobertura de plataformas
Repositorios privados✅ Sí❌ No
Runners autoalojados✅ Sí❌ NoHabilitar runners autoalojados permite la recopilación de registros en toda la organización en cada trabajo.
Soporte de GitHub Actions✅ Sí✅ Sí
Soporte de GitLab CI/CD✅ Sí❌ No
Capacidades
Reglas de detección✅ Sí✅ Sí
Reglas personalizadas flexibles✅ Sí🔶 LimitadoLas reglas de cicd-sensor cubren el ancestro de procesos, el acceso a archivos y la correlación entre señales; Harden-Runner es principalmente una lista de permitidos de egreso de red.
Bloqueo de red🔶 Parcial✅ Sícicd-sensor mata el proceso y detiene el trabajo al detectar, en lugar de filtrar el tráfico como un firewall.
Exportación de registros✅ Sí❌ No

Esta tabla compara la versión gratuita de Harden-Runner. La plataforma de pago de StepSecurity añade más, como soporte para repositorios privados y runners autoalojados, paneles y gestión de políticas.

Basado en información pública a mayo de 2026. Las correcciones son bienvenidas.

Servicios de terceros

Takumi Runner de GMO Flatt Security actúa como un cicd-sensor Manager alojado y añade su propia detección de amenazas y análisis de trazas sobre los registros recopilados. Consulta su guía de integración (Inglés / Japonés) para la configuración. Es un producto comercial independiente, y cicd-sensor funciona sin él.

cicd-sensor es un proyecto de código abierto neutral respecto a proveedores: funciona por sí solo, y cualquier manager con el que se comunique es uno que tú eliges ejecutar. Otros proveedores y servicios son igualmente bienvenidos a integrarse con cicd-sensor.

Cuando cicd-sensor se apunta a un manager alojado de terceros, los registros y eventos que recopila se envían al servicio de ese proveedor.

Pipelines de CI/CD compatibles

PlataformaEntornoEstado
GitHub ActionsRunner alojado en GitHub✅ Compatible
GitHub ActionsRunner autoalojado en una máquina✅ Compatible
GitHub ActionsActions Runner Controller en Kubernetes🧪 Soporte en vista previa
GitLab CI/CDEjecutor Docker de GitLab Runner✅ Compatible
GitLab CI/CDEjecutor Kubernetes de GitLab Runner🧪 Soporte en vista previa
GitLab CI/CDRunner alojado en GitLab❌ No compatible (limitaciones técnicas)

Funciona tanto en repositorios públicos como privados, sin dependencia de SaaS de terceros.

Kernel de Linux: 5.15 o posterior en amd64, 6.1 o posterior en arm64.

Reglas

cicd-sensor incluye un conjunto de reglas de referencia. Consulta la guía de Reglas de referencia para saber cómo funcionan; las definiciones de las reglas se encuentran en rules/. También puedes escribir tus propias reglas o desactivar las de referencia por completo.

Documentación

  • Primeros pasos: qué es cicd-sensor y cómo empezar.
  • Guía de usuario: rutas de implementación para GitHub Actions y GitLab CI/CD.
  • Reglas: escribe reglas de detección, recopilación y correlación.
  • Registro: formato de registro entregado por el manager.
  • Predicado de atestación: predicado de traza de tiempo de ejecución para evidencia de tiempo de ejecución de CI/CD.
  • Guía para desarrolladores: internals del agente, tiempo de ejecución eBPF, manager y motor de reglas.

Acerca del proyecto

[!NOTE] Acerca del creador: cicd-sensor es un proyecto de código abierto neutral respecto a proveedores, creado y mantenido por Hiroki Suezawa (@rung), autor de la Common Threat Matrix for CI/CD Pipeline, colaborador del OWASP Top 10 CI/CD Security Risks y colaborador temprano de OSC&R / pbom.dev. cicd-sensor se inició como un proyecto individual para mantenerse cerca de la comunidad de código abierto que es receptora de ataques a la cadena de suministro.

Un espejo oficial de solo lectura se publica en gitlab.com/cicd-sensor/cicd-sensor. GitHub es la fuente canónica; el espejo de GitLab se sincroniza periódicamente.

Licencia

Apache License 2.0 (LICENSE). El código fuente de BPF bajo internal/agent/bpf/ tiene doble licencia GPL-2.0-only OR BSD-2-Clause (detalles).

Categorías