
cicd-sensor rules/v20260722-001
Sensor de seguridad en tiempo de ejecución impulsado por eBPF para pipelines de CI/CD. Detecta ataques a la cadena de suministro, registra el linaje de procesos y el acceso a archivos, y proporciona evidencia forense para GitHub Actions y GitLab CI/CD.
🚧 Pre-lanzamiento: Desarrollo activo. cicd-sensor se encuentra actualmente en pre-lanzamiento y bajo desarrollo activo. Los comentarios son muy bienvenidos.
cicd-sensor
Piensa en EDR, pero para pipelines de CI/CD.
Sensor de seguridad en tiempo de ejecución de código abierto impulsado por eBPF para GitHub Actions y GitLab CI/CD.
→ Documentación completa
Demo
|
Qué hace cicd-sensor
Cuando una dependencia comprometida en un trabajo de CI/CD roba tus credenciales en la nube y las filtra, ¿lo detectarías? ¿Tendrías los registros para investigar después? cicd-sensor es un sensor de código abierto que permite a cada equipo responder ambas preguntas.
Detección: Detecta ataques a la cadena de suministro en tiempo de ejecución mediante el ancestro de procesos (p. ej., acceso a credenciales desde un proceso descendiente de npm install) y la correlación entre señales (p. ej., múltiples categorías de credenciales leídas en un solo trabajo). Las reglas de referencia se dirigen a patrones observados en ataques reales de CI/CD y son de exclusión voluntaria: desactívalas si solo quieres los registros y la evidencia que se indican a continuación.
Registros y evidencia: Por ejecución, cicd-sensor puede emitir registros para revisión, alertas y análisis forense, enrutados a través de cicd-sensor Manager hacia destinos en la nube como S3, GCS y Pub/Sub. La acción cicd-sensor-action también puede producir un informe gráfico y una atestación de compilación por ejecución. Tus datos permanecen bajo tu control. cicd-sensor nunca envía nada a servidores operados por el proyecto cicd-sensor.
Inicio rápido
En runners alojados en GitHub, añade la acción cicd-sensor como primer paso en tu flujo de trabajo.
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
Para GitHub Actions autoalojado o GitLab CI/CD, consulta la Guía de usuario.
Por qué el tiempo de ejecución de CI/CD necesita esto
Los pipelines de CI/CD compilan, publican, despliegan y gestionan infraestructura en la nube, y poseen las credenciales en la nube, las claves de firma y los tokens de registro para hacerlo. Los atacantes de la cadena de suministro se ejecutan dentro de esos trabajos y desaparecen con la evidencia cuando el trabajo termina.
La mayoría de los otros tiempos de ejecución tienen sus defensores de código abierto: Falco, Tetragon, Tracee, Wazuh, OSQuery. La cobertura de código abierto para el tiempo de ejecución de CI/CD ha quedado rezagada. Sigstore demostró dónde y cómo se construyeron los artefactos; cicd-sensor preserva qué se ejecutó realmente para que los equipos puedan detectar, responder y auditar.
Comparación de características
| Capacidad | cicd-sensor | Harden-Runner (Gratis) | Comentario |
|---|---|---|---|
| Licencia e implementación | |||
| Código abierto | ✅ Sí | ✅ Sí | |
| Privacidad de datos | ✅ Autoalojado | Backend SaaS | cicd-sensor se ejecuta completamente en tu infraestructura, por lo que los registros y eventos permanecen en tu entorno. |
| Cobertura de plataformas | |||
| Repositorios privados | ✅ Sí | ❌ No | |
| Runners autoalojados | ✅ Sí | ❌ No | Habilitar runners autoalojados permite la recopilación de registros en toda la organización en cada trabajo. |
| Soporte de GitHub Actions | ✅ Sí | ✅ Sí | |
| Soporte de GitLab CI/CD | ✅ Sí | ❌ No | |
| Capacidades | |||
| Reglas de detección | ✅ Sí | ✅ Sí | |
| Reglas personalizadas flexibles | ✅ Sí | 🔶 Limitado | Las reglas de cicd-sensor cubren el ancestro de procesos, el acceso a archivos y la correlación entre señales; Harden-Runner es principalmente una lista de permitidos de egreso de red. |
| Bloqueo de red | 🔶 Parcial | ✅ Sí | cicd-sensor mata el proceso y detiene el trabajo al detectar, en lugar de filtrar el tráfico como un firewall. |
| Exportación de registros | ✅ Sí | ❌ No |
Esta tabla compara la versión gratuita de Harden-Runner. La plataforma de pago de StepSecurity añade más, como soporte para repositorios privados y runners autoalojados, paneles y gestión de políticas.
Basado en información pública a mayo de 2026. Las correcciones son bienvenidas.
Servicios de terceros
Takumi Runner de GMO Flatt Security actúa como un cicd-sensor Manager alojado y añade su propia detección de amenazas y análisis de trazas sobre los registros recopilados. Consulta su guía de integración (Inglés / Japonés) para la configuración. Es un producto comercial independiente, y cicd-sensor funciona sin él.
cicd-sensor es un proyecto de código abierto neutral respecto a proveedores: funciona por sí solo, y cualquier manager con el que se comunique es uno que tú eliges ejecutar. Otros proveedores y servicios son igualmente bienvenidos a integrarse con cicd-sensor.
Cuando cicd-sensor se apunta a un manager alojado de terceros, los registros y eventos que recopila se envían al servicio de ese proveedor.
Pipelines de CI/CD compatibles
| Plataforma | Entorno | Estado |
|---|---|---|
| GitHub Actions | Runner alojado en GitHub | ✅ Compatible |
| GitHub Actions | Runner autoalojado en una máquina | ✅ Compatible |
| GitHub Actions | Actions Runner Controller en Kubernetes | 🧪 Soporte en vista previa |
| GitLab CI/CD | Ejecutor Docker de GitLab Runner | ✅ Compatible |
| GitLab CI/CD | Ejecutor Kubernetes de GitLab Runner | 🧪 Soporte en vista previa |
| GitLab CI/CD | Runner alojado en GitLab | ❌ No compatible (limitaciones técnicas) |
Funciona tanto en repositorios públicos como privados, sin dependencia de SaaS de terceros.
Kernel de Linux: 5.15 o posterior en amd64, 6.1 o posterior en arm64.
Reglas
cicd-sensor incluye un conjunto de reglas de referencia. Consulta la guía de Reglas de referencia para saber cómo funcionan; las definiciones de las reglas se encuentran en rules/. También puedes escribir tus propias reglas o desactivar las de referencia por completo.
Documentación
- Primeros pasos: qué es cicd-sensor y cómo empezar.
- Guía de usuario: rutas de implementación para GitHub Actions y GitLab CI/CD.
- Reglas: escribe reglas de detección, recopilación y correlación.
- Registro: formato de registro entregado por el manager.
- Predicado de atestación: predicado de traza de tiempo de ejecución para evidencia de tiempo de ejecución de CI/CD.
- Guía para desarrolladores: internals del agente, tiempo de ejecución eBPF, manager y motor de reglas.
Acerca del proyecto
[!NOTE] Acerca del creador: cicd-sensor es un proyecto de código abierto neutral respecto a proveedores, creado y mantenido por Hiroki Suezawa (@rung), autor de la Common Threat Matrix for CI/CD Pipeline, colaborador del OWASP Top 10 CI/CD Security Risks y colaborador temprano de OSC&R / pbom.dev. cicd-sensor se inició como un proyecto individual para mantenerse cerca de la comunidad de código abierto que es receptora de ataques a la cadena de suministro.
Un espejo oficial de solo lectura se publica en gitlab.com/cicd-sensor/cicd-sensor. GitHub es la fuente canónica; el espejo de GitLab se sincroniza periódicamente.
Licencia
Apache License 2.0 (LICENSE). El código fuente de BPF bajo internal/agent/bpf/ tiene doble licencia GPL-2.0-only OR BSD-2-Clause (detalles).