
cicd-sensor vrules/v20260714-002
eBPF-संचालित रनटाइम सुरक्षा सेंसर CI/CD पाइपलाइनों के लिए। आपूर्ति-श्रृंखला हमलों का पता लगाता है, प्रक्रिया वंशावली और फ़ाइल एक्सेस को लॉग करता है, और GitHub Actions और GitLab CI/CD के लिए फोरेंसिक साक्ष्य प्रदान करता है।
🚧 प्री-रिलीज़: सक्रिय विकास। cicd-sensor वर्तमान में प्री-रिलीज़ में है और सक्रिय विकास के अधीन है। प्रतिक्रिया का स्वागत है।
cicd-sensor
EDR के बारे में सोचें, लेकिन CI/CD पाइपलाइनों के लिए।
GitHub Actions और GitLab CI/CD के लिए ओपन-सोर्स eBPF-संचालित रनटाइम सुरक्षा सेंसर।
→ पूर्ण दस्तावेज़ीकरण
डेमो
|
cicd-sensor क्या करता है
जब CI/CD जॉब में एक समझौता किया गया निर्भरता आपके क्लाउड क्रेडेंशियल चुरा लेती है और उन्हें लीक कर देती है, तो क्या आप इसे पकड़ पाएंगे? क्या आपके पास बाद में जांच करने के लिए लॉग होंगे? cicd-sensor एक ओपन-सोर्स सेंसर है जो हर टीम को दोनों का उत्तर देने देता है।
पहचान: प्रक्रिया वंशावली (जैसे npm install से उत्पन्न प्रक्रिया से क्रेडेंशियल एक्सेस) और सिग्नलों में सहसंबंध (जैसे एक जॉब में कई क्रेडेंशियल श्रेणियां पढ़ी गईं) का उपयोग करके रनटाइम पर आपूर्ति-श्रृंखला हमलों का पता लगाता है। बेसलाइन नियम वास्तविक CI/CD हमलों में देखे गए पैटर्न को लक्षित करते हैं, और ऑप्ट-आउट हैं: यदि आप केवल नीचे दिए गए लॉग और साक्ष्य चाहते हैं तो उन्हें बंद कर दें।
लॉग और साक्ष्य: प्रति रन, cicd-sensor समीक्षा, अलर्टिंग और फोरेंसिक के लिए लॉग उत्सर्जित कर सकता है, जो cicd-sensor Manager के माध्यम से S3, GCS और Pub/Sub जैसे क्लाउड सिंक तक रूट किए जाते हैं। cicd-sensor-action प्रति रन एक ग्राफिकल रिपोर्ट और एक बिल्ड प्रमाणन भी उत्पन्न कर सकता है। आपका डेटा आपके नियंत्रण में रहता है। cicd-sensor cicd-sensor प्रोजेक्ट द्वारा संचालित सर्वरों को कभी कुछ नहीं भेजता है।
त्वरित आरंभ
GitHub-होस्टेड रनर पर, cicd-sensor एक्शन को अपने वर्कफ़्लो के पहले चरण के रूप में जोड़ें।
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
सेल्फ-होस्टेड GitHub Actions या GitLab CI/CD के लिए, उपयोगकर्ता गाइड देखें।
CI/CD रनटाइम को इसकी आवश्यकता क्यों है
CI/CD पाइपलाइनें क्लाउड इंफ्रास्ट्रक्चर का निर्माण, रिलीज़, तैनाती और प्रबंधन करती हैं, और उनके पास ऐसा करने के लिए क्लाउड क्रेडेंशियल, साइनिंग कुंजियां और रजिस्ट्री टोकन होते हैं। आपूर्ति-श्रृंखला हमलावर उन जॉब्स के अंदर चलते हैं और जॉब समाप्त होने पर साक्ष्य के साथ गायब हो जाते हैं।
अधिकांश अन्य रनटाइम के पास अपने ओपन-सोर्स रक्षक हैं: Falco, Tetragon, Tracee, Wazuh, OSQuery। CI/CD रनटाइम के लिए ओपन-सोर्स कवरेज पीछे रह गया है। Sigstore ने साबित किया कि आर्टिफैक्ट कहां और कैसे बनाए गए थे; cicd-sensor संरक्षित करता है कि वास्तव में क्या चला ताकि टीमें पता लगा सकें, प्रतिक्रिया दे सकें और ऑडिट कर सकें।
सुविधा तुलना
| क्षमता | cicd-sensor | Harden-Runner (निःशुल्क) | टिप्पणी |
|---|---|---|---|
| लाइसेंसिंग और तैनाती | |||
| ओपन सोर्स | ✅ हाँ | ✅ हाँ | |
| डेटा गोपनीयता | ✅ सेल्फ-होस्टेड | SaaS बैकएंड | cicd-sensor पूरी तरह से आपके इंफ्रास्ट्रक्चर में चलता है, इसलिए लॉग और इवेंट आपके वातावरण में रहते हैं। |
| प्लेटफ़ॉर्म कवरेज | |||
| निजी रिपॉजिटरी | ✅ हाँ | ❌ नहीं | |
| सेल्फ-होस्टेड रनर | ✅ हाँ | ❌ नहीं | सेल्फ-होस्टेड रनर लागू करने से हर जॉब में संगठन-व्यापी लॉग संग्रह सक्षम होता है। |
| GitHub Actions समर्थन | ✅ हाँ | ✅ हाँ | |
| GitLab CI/CD समर्थन | ✅ हाँ | ❌ नहीं | |
| क्षमताएं | |||
| पहचान नियम | ✅ हाँ | ✅ हाँ | |
| लचीले कस्टम नियम | ✅ हाँ | 🔶 सीमित | cicd-sensor नियम प्रक्रिया वंशावली, फ़ाइल एक्सेस और सिग्नलों में सहसंबंध को कवर करते हैं; Harden-Runner मुख्य रूप से एक नेटवर्क ईग्रेस अनुमतिसूची है। |
| नेटवर्क ब्लॉकिंग | 🔶 आंशिक | ✅ हाँ | cicd-sensor फ़ायरवॉल की तरह ट्रैफ़िक फ़िल्टर करने के बजाय पहचान पर प्रक्रिया को मार देता है और जॉब रोक देता है। |
| लॉग निर्यात | ✅ हाँ | ❌ नहीं |
यह तालिका Harden-Runner के निःशुल्क संस्करण की तुलना करती है। StepSecurity का भुगतान प्लेटफ़ॉर्म निजी रिपॉजिटरी और सेल्फ-होस्टेड रनर समर्थन, डैशबोर्ड और नीति प्रबंधन जैसी और सुविधाएं जोड़ता है।
मई 2026 तक सार्वजनिक जानकारी पर आधारित। सुधारों का स्वागत है।
तृतीय-पक्ष सेवाएं
GMO Flatt Security द्वारा Takumi Runner एक होस्टेड cicd-sensor Manager के रूप में कार्य करता है और एकत्रित लॉग के शीर्ष पर अपनी स्वयं की खतरे की पहचान और ट्रेस विश्लेषण जोड़ता है। सेटअप के लिए उनका एकीकरण गाइड (अंग्रेज़ी / जापानी) देखें। यह एक अलग वाणिज्यिक उत्पाद है, और cicd-sensor इसके बिना काम करता है।
cicd-sensor एक विक्रेता-तटस्थ ओपन-सोर्स प्रोजेक्ट है: यह अपने आप काम करता है, और यह जिस भी Manager से बात करता है वह आपके द्वारा चलाने के लिए चुना गया है। अन्य विक्रेता और सेवाएं भी cicd-sensor के साथ एकीकृत करने के लिए समान रूप से स्वागत योग्य हैं।
जब cicd-sensor को तृतीय-पक्ष होस्टेड Manager की ओर इंगित किया जाता है, तो यह जो लॉग और इवेंट एकत्र करता है वे उस विक्रेता की सेवा को भेजे जाते हैं।
समर्थित CI/CD पाइपलाइनें
| प्लेटफ़ॉर्म | वातावरण | स्थिति |
|---|---|---|
| GitHub Actions | GitHub-होस्टेड रनर | ✅ समर्थित |
| GitHub Actions | मशीन पर सेल्फ-होस्टेड रनर | ✅ समर्थित |
| GitHub Actions | Kubernetes पर Actions Runner Controller | 🧪 पूर्वावलोकन समर्थन |
| GitLab CI/CD | GitLab Runner Docker निष्पादक | ✅ समर्थित |
| GitLab CI/CD | GitLab Runner Kubernetes निष्पादक | 🧪 पूर्वावलोकन समर्थन |
| GitLab CI/CD | GitLab-होस्टेड रनर | ❌ समर्थित नहीं (तकनीकी बाधाएं) |
सार्वजनिक और निजी दोनों रिपॉजिटरी पर काम करता है, बिना किसी तृतीय-पक्ष SaaS निर्भरता के।
Linux कर्नेल: amd64 पर 5.15 या बाद का, arm64 पर 6.1 या बाद का।
नियम
cicd-sensor बेसलाइन नियमों के एक सेट के साथ आता है। वे कैसे काम करते हैं यह देखने के लिए बेसलाइन नियम गाइड देखें; नियम परिभाषाएं स्वयं rules/ में रहती हैं। आप अपने स्वयं के नियम भी लिख सकते हैं, या बेसलाइन को पूरी तरह से बंद कर सकते हैं।
दस्तावेज़ीकरण
- आरंभ करना: cicd-sensor क्या है और कैसे शुरू करें।
- उपयोगकर्ता गाइड: GitHub Actions और GitLab CI/CD के लिए तैनाती पथ।
- नियम: पहचान, संग्रह और सहसंबंध नियम लिखें।
- लॉगिंग: Manager द्वारा वितरित लॉग प्रारूप।
- प्रमाणन विधेय: CI/CD रनटाइम साक्ष्य के लिए रनटाइम-ट्रेस विधेय।
- डेवलपर गाइड: एजेंट, eBPF रनटाइम, Manager और नियम इंजन आंतरिक।
प्रोजेक्ट के बारे में
[!NOTE] निर्माता के बारे में: cicd-sensor एक विक्रेता-तटस्थ ओपन-सोर्स प्रोजेक्ट है, जिसे Hiroki Suezawa (@rung) द्वारा बनाया और अनुरक्षित किया गया है, जो CI/CD पाइपलाइन के लिए सामान्य खतरा मैट्रिक्स के लेखक, OWASP Top 10 CI/CD सुरक्षा जोखिम में योगदानकर्ता, और OSC&R / pbom.dev के प्रारंभिक योगदानकर्ता हैं। cicd-sensor एक व्यक्तिगत प्रोजेक्ट के रूप में शुरू किया गया था ताकि ओपन-सोर्स समुदाय के करीब रहा जा सके जो आपूर्ति-श्रृंखला हमलों के प्राप्त अंत पर है।
एक केवल-पठनीय आधिकारिक मिरर gitlab.com/cicd-sensor/cicd-sensor पर प्रकाशित है। GitHub विहित स्रोत है; GitLab मिरर समय-समय पर सिंक किया जाता है।
लाइसेंस
Apache License 2.0 (LICENSE)। internal/agent/bpf/ के अंतर्गत BPF स्रोत दोहरे-लाइसेंस वाला है GPL-2.0-only OR BSD-2-Clause (विवरण)।