Retour aux mises à jour
New releaseJul 27, 2026

cicd-sensor rules/v20260722-001

Capteur de sécurité runtime propulsé par eBPF pour les pipelines CI/CD. Détecte les attaques de la chaîne d'approvisionnement, journalise l'ascendance des processus et l'accès aux fichiers, et fournit des preuves forensiques pour GitHub Actions et GitLab CI/CD.

Partager

🚧 Pré-version : Développement actif. cicd-sensor est actuellement en pré-version et en développement actif. Les retours sont les bienvenus.

cicd-sensor logo

cicd-sensor

Pensez à un EDR, mais pour les pipelines CI/CD.
Capteur de sécurité runtime open-source basé sur eBPF pour GitHub Actions et GitLab CI/CD.
Documentation complète

License Language Platform Open Source


Démo

cicd-sensor GitHub Actions demo
Exemple : cicd-sensor ajouté à un workflow GitHub Actions. Les rapports générés sont consultables dans le résumé du job GitHub.

Ce que fait cicd-sensor

Lorsqu'une dépendance compromise dans un job CI/CD vole vos identifiants cloud et les divulgue, le détecteriez-vous ? Auriez-vous les journaux nécessaires pour enquêter par la suite ? cicd-sensor est un capteur open-source qui permet à chaque équipe de répondre à ces deux questions.

Détection : Détecte les attaques de la chaîne d'approvisionnement au runtime en utilisant l'ascendance des processus (par exemple, l'accès aux identifiants depuis un processus descendant de npm install) et la corrélation entre les signaux (par exemple, plusieurs catégories d'identifiants lues dans un seul job). Les règles de base ciblent les schémas observés dans les attaques CI/CD réelles et sont désactivables : désactivez-les si vous ne souhaitez que les journaux et les preuves ci-dessous.

Journaux et preuves : Par exécution, cicd-sensor peut émettre des journaux pour examen, alertes et analyses forensiques, acheminés via cicd-sensor Manager vers des destinations cloud comme S3, GCS et Pub/Sub. L'action cicd-sensor-action peut également produire un rapport graphique et une attestation de build par exécution. Vos données restent sous votre contrôle. cicd-sensor n'envoie jamais rien aux serveurs gérés par le projet cicd-sensor.

Démarrage rapide

Sur les runners hébergés par GitHub, ajoutez l'action cicd-sensor comme première étape de votre workflow.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

Pour GitHub Actions auto-hébergé ou GitLab CI/CD, consultez le Guide de l'utilisateur.

Pourquoi le runtime CI/CD en a besoin

Les pipelines CI/CD construisent, publient, déploient et gèrent l'infrastructure cloud, et détiennent les identifiants cloud, les clés de signature et les jetons de registre nécessaires. Les attaquants de la chaîne d'approvisionnement s'exécutent dans ces jobs et disparaissent avec les preuves à la fin du job.

La plupart des autres runtimes ont leurs défenseurs open-source : Falco, Tetragon, Tracee, Wazuh, OSQuery. La couverture open-source du runtime CI/CD a pris du retard. Sigstore a prouvé et comment les artefacts ont été construits ; cicd-sensor préserve ce qui s'est réellement exécuté afin que les équipes puissent détecter, répondre et auditer.

Comparaison des fonctionnalités

Capacitécicd-sensorHarden-Runner (Gratuit)Commentaire
Licence et déploiement
Open source✅ Oui✅ Oui
Confidentialité des données✅ Auto-hébergéBackend SaaScicd-sensor s'exécute entièrement dans votre infrastructure, donc les journaux et événements restent dans votre environnement.
Couverture des plateformes
Dépôts privés✅ Oui❌ Non
Runners auto-hébergés✅ Oui❌ NonL'application de runners auto-hébergés permet la collecte de journaux à l'échelle de l'organisation pour chaque job.
Prise en charge GitHub Actions✅ Oui✅ Oui
Prise en charge GitLab CI/CD✅ Oui❌ Non
Capacités
Règles de détection✅ Oui✅ Oui
Règles personnalisées flexibles✅ Oui🔶 LimitéeLes règles cicd-sensor couvrent l'ascendance des processus, l'accès aux fichiers et la corrélation entre signaux ; Harden-Runner est principalement une liste blanche d'egress réseau.
Blocage réseau🔶 Partiel✅ Ouicicd-sensor tue le processus et arrête le job lors de la détection au lieu de filtrer le trafic comme un pare-feu.
Export des journaux✅ Oui❌ Non

Ce tableau compare la version gratuite de Harden-Runner. La plateforme payante de StepSecurity ajoute davantage de fonctionnalités, telles que la prise en charge des dépôts privés et des runners auto-hébergés, des tableaux de bord et la gestion des politiques.

Basé sur des informations publiques datant de mai 2026. Les corrections sont les bienvenues.

Services tiers

Takumi Runner de GMO Flatt Security agit en tant que cicd-sensor Manager hébergé et ajoute sa propre détection de menaces et analyse de traces par-dessus les journaux collectés. Consultez leur guide d'intégration (Anglais / Japonais) pour la configuration. Il s'agit d'un produit commercial distinct, et cicd-sensor fonctionne sans lui.

cicd-sensor est un projet open-source neutre vis-à-vis des fournisseurs : il fonctionne de manière autonome, et tout manager auquel il se connecte est un manager que vous choisissez d'exécuter. D'autres fournisseurs et services sont également invités à s'intégrer à cicd-sensor.

Lorsque cicd-sensor est configuré pour pointer vers un manager hébergé par un tiers, les journaux et événements qu'il collecte sont envoyés au service de ce fournisseur.

Pipelines CI/CD pris en charge

PlateformeEnvironnementStatut
GitHub ActionsRunner hébergé par GitHub✅ Pris en charge
GitHub ActionsRunner auto-hébergé sur une machine✅ Pris en charge
GitHub ActionsActions Runner Controller sur Kubernetes🧪 Prise en charge en aperçu
GitLab CI/CDExécuteur Docker GitLab Runner✅ Pris en charge
GitLab CI/CDExécuteur Kubernetes GitLab Runner🧪 Prise en charge en aperçu
GitLab CI/CDRunner hébergé par GitLab❌ Non pris en charge (contraintes techniques)

Fonctionne sur les dépôts publics et privés, sans dépendance SaaS tierce.

Noyau Linux : 5.15 ou ultérieur sur amd64, 6.1 ou ultérieur sur arm64.

Règles

cicd-sensor est fourni avec un ensemble de règles de base. Consultez le guide des règles de base pour comprendre leur fonctionnement ; les définitions des règles se trouvent dans rules/. Vous pouvez également écrire vos propres règles ou désactiver entièrement les règles de base.

Documentation

À propos du projet

[!NOTE] À propos du créateur : cicd-sensor est un projet open-source neutre vis-à-vis des fournisseurs, créé et maintenu par Hiroki Suezawa (@rung), auteur de la Common Threat Matrix for CI/CD Pipeline, contributeur à l'OWASP Top 10 CI/CD Security Risks et contributeur précoce à OSC&R / pbom.dev. cicd-sensor a été lancé comme projet individuel pour rester proche de la communauté open-source qui est la cible des attaques de la chaîne d'approvisionnement.

Un miroir officiel en lecture seule est publié sur gitlab.com/cicd-sensor/cicd-sensor. GitHub est la source canonique ; le miroir GitLab est synchronisé périodiquement.

Licence

Apache License 2.0 (LICENSE). Le code source BPF sous internal/agent/bpf/ est sous double licence GPL-2.0-only OR BSD-2-Clause (détails).

Catégories