अपडेट पर वापस जाएँ
New releaseJul 27, 2026

cicd-sensor rules/v20260722-001

eBPF-संचालित रनटाइम सुरक्षा सेंसर CI/CD पाइपलाइनों के लिए। सप्लाई-चेन हमलों का पता लगाता है, प्रोसेस वंशावली और फ़ाइल एक्सेस को लॉग करता है, तथा GitHub Actions और GitLab CI/CD के लिए फोरेंसिक साक्ष्य प्रदान करता है।

साझा करें

🚧 प्री-रिलीज़: सक्रिय विकास। cicd-sensor वर्तमान में प्री-रिलीज़ में है और सक्रिय विकास के अधीन है। प्रतिक्रिया का स्वागत है।

cicd-sensor logo

cicd-sensor

EDR के बारे में सोचें, लेकिन CI/CD पाइपलाइनों के लिए।
GitHub Actions और GitLab CI/CD के लिए ओपन-सोर्स eBPF-संचालित रनटाइम सुरक्षा सेंसर।
पूर्ण दस्तावेज़ीकरण

License Language Platform Open Source


डेमो

cicd-sensor GitHub Actions demo
उदाहरण: cicd-sensor को GitHub Actions वर्कफ़्लो में जोड़ा गया। परिणामी रिपोर्ट GitHub जॉब सारांश में देखी जा सकती हैं।

cicd-sensor क्या करता है

जब CI/CD जॉब में एक समझौता किया गया निर्भरता आपके क्लाउड क्रेडेंशियल चुरा लेती है और उन्हें लीक कर देती है, तो क्या आप इसे पकड़ पाएंगे? क्या आपके पास बाद में जांच करने के लिए लॉग होंगे? cicd-sensor एक ओपन-सोर्स सेंसर है जो हर टीम को दोनों का उत्तर देने देता है।

पहचान: प्रक्रिया वंशावली (जैसे npm install से उत्पन्न प्रक्रिया से क्रेडेंशियल एक्सेस) और सिग्नलों में सहसंबंध (जैसे एक जॉब में कई क्रेडेंशियल श्रेणियां पढ़ी गईं) का उपयोग करके रनटाइम पर आपूर्ति-श्रृंखला हमलों का पता लगाता है। बेसलाइन नियम वास्तविक CI/CD हमलों में देखे गए पैटर्न को लक्षित करते हैं, और ऑप्ट-आउट हैं: यदि आप केवल नीचे दिए गए लॉग और साक्ष्य चाहते हैं तो उन्हें बंद कर दें।

लॉग और साक्ष्य: प्रति रन, cicd-sensor समीक्षा, अलर्टिंग और फोरेंसिक के लिए लॉग उत्सर्जित कर सकता है, जो cicd-sensor Manager के माध्यम से S3, GCS और Pub/Sub जैसे क्लाउड सिंक तक रूट किए जाते हैं। cicd-sensor-action प्रति रन एक ग्राफिकल रिपोर्ट और एक बिल्ड प्रमाणन भी उत्पन्न कर सकता है। आपका डेटा आपके नियंत्रण में रहता है। cicd-sensor cicd-sensor प्रोजेक्ट द्वारा संचालित सर्वरों को कभी कुछ नहीं भेजता है।

त्वरित आरंभ

GitHub-होस्टेड रनर पर, cicd-sensor एक्शन को अपने वर्कफ़्लो के पहले चरण के रूप में जोड़ें।

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

सेल्फ-होस्टेड GitHub Actions या GitLab CI/CD के लिए, उपयोगकर्ता गाइड देखें।

CI/CD रनटाइम को इसकी आवश्यकता क्यों है

CI/CD पाइपलाइनें क्लाउड इंफ्रास्ट्रक्चर का निर्माण, रिलीज़, तैनाती और प्रबंधन करती हैं, और उनके पास ऐसा करने के लिए क्लाउड क्रेडेंशियल, साइनिंग कुंजियां और रजिस्ट्री टोकन होते हैं। आपूर्ति-श्रृंखला हमलावर उन जॉब्स के अंदर चलते हैं और जॉब समाप्त होने पर साक्ष्य के साथ गायब हो जाते हैं।

अधिकांश अन्य रनटाइम के पास अपने ओपन-सोर्स रक्षक हैं: Falco, Tetragon, Tracee, Wazuh, OSQuery। CI/CD रनटाइम के लिए ओपन-सोर्स कवरेज पीछे रह गया है। Sigstore ने साबित किया कि आर्टिफैक्ट कहां और कैसे बनाए गए थे; cicd-sensor संरक्षित करता है कि वास्तव में क्या चला ताकि टीमें पता लगा सकें, प्रतिक्रिया दे सकें और ऑडिट कर सकें।

सुविधा तुलना

क्षमताcicd-sensorHarden-Runner (निःशुल्क)टिप्पणी
लाइसेंसिंग और तैनाती
ओपन सोर्स✅ हाँ✅ हाँ
डेटा गोपनीयता✅ सेल्फ-होस्टेडSaaS बैकएंडcicd-sensor पूरी तरह से आपके इंफ्रास्ट्रक्चर में चलता है, इसलिए लॉग और इवेंट आपके वातावरण में रहते हैं।
प्लेटफ़ॉर्म कवरेज
निजी रिपॉजिटरी✅ हाँ❌ नहीं
सेल्फ-होस्टेड रनर✅ हाँ❌ नहींसेल्फ-होस्टेड रनर लागू करने से हर जॉब में संगठन-व्यापी लॉग संग्रह सक्षम होता है।
GitHub Actions समर्थन✅ हाँ✅ हाँ
GitLab CI/CD समर्थन✅ हाँ❌ नहीं
क्षमताएं
पहचान नियम✅ हाँ✅ हाँ
लचीले कस्टम नियम✅ हाँ🔶 सीमितcicd-sensor नियम प्रक्रिया वंशावली, फ़ाइल एक्सेस और सिग्नलों में सहसंबंध को कवर करते हैं; Harden-Runner मुख्य रूप से एक नेटवर्क ईग्रेस अनुमतिसूची है।
नेटवर्क ब्लॉकिंग🔶 आंशिक✅ हाँcicd-sensor फ़ायरवॉल की तरह ट्रैफ़िक फ़िल्टर करने के बजाय पहचान पर प्रक्रिया को मार देता है और जॉब रोक देता है।
लॉग निर्यात✅ हाँ❌ नहीं

यह तालिका Harden-Runner के निःशुल्क संस्करण की तुलना करती है। StepSecurity का भुगतान प्लेटफ़ॉर्म निजी रिपॉजिटरी और सेल्फ-होस्टेड रनर समर्थन, डैशबोर्ड और नीति प्रबंधन जैसी और सुविधाएं जोड़ता है।

मई 2026 तक सार्वजनिक जानकारी पर आधारित। सुधारों का स्वागत है।

तृतीय-पक्ष सेवाएं

GMO Flatt Security द्वारा Takumi Runner एक होस्टेड cicd-sensor Manager के रूप में कार्य करता है और एकत्रित लॉग के शीर्ष पर अपनी स्वयं की खतरे की पहचान और ट्रेस विश्लेषण जोड़ता है। सेटअप के लिए उनका एकीकरण गाइड (अंग्रेज़ी / जापानी) देखें। यह एक अलग वाणिज्यिक उत्पाद है, और cicd-sensor इसके बिना काम करता है।

cicd-sensor एक विक्रेता-तटस्थ ओपन-सोर्स प्रोजेक्ट है: यह अपने आप काम करता है, और यह जिस भी Manager से बात करता है वह आपके द्वारा चलाने के लिए चुना गया है। अन्य विक्रेता और सेवाएं भी cicd-sensor के साथ एकीकृत करने के लिए समान रूप से स्वागत योग्य हैं।

जब cicd-sensor को तृतीय-पक्ष होस्टेड Manager की ओर इंगित किया जाता है, तो यह जो लॉग और इवेंट एकत्र करता है वे उस विक्रेता की सेवा को भेजे जाते हैं।

समर्थित CI/CD पाइपलाइनें

प्लेटफ़ॉर्मवातावरणस्थिति
GitHub ActionsGitHub-होस्टेड रनर✅ समर्थित
GitHub Actionsमशीन पर सेल्फ-होस्टेड रनर✅ समर्थित
GitHub ActionsKubernetes पर Actions Runner Controller🧪 पूर्वावलोकन समर्थन
GitLab CI/CDGitLab Runner Docker निष्पादक✅ समर्थित
GitLab CI/CDGitLab Runner Kubernetes निष्पादक🧪 पूर्वावलोकन समर्थन
GitLab CI/CDGitLab-होस्टेड रनर❌ समर्थित नहीं (तकनीकी बाधाएं)

सार्वजनिक और निजी दोनों रिपॉजिटरी पर काम करता है, बिना किसी तृतीय-पक्ष SaaS निर्भरता के।

Linux कर्नेल: amd64 पर 5.15 या बाद का, arm64 पर 6.1 या बाद का।

नियम

cicd-sensor बेसलाइन नियमों के एक सेट के साथ आता है। वे कैसे काम करते हैं यह देखने के लिए बेसलाइन नियम गाइड देखें; नियम परिभाषाएं स्वयं rules/ में रहती हैं। आप अपने स्वयं के नियम भी लिख सकते हैं, या बेसलाइन को पूरी तरह से बंद कर सकते हैं।

दस्तावेज़ीकरण

प्रोजेक्ट के बारे में

[!NOTE] निर्माता के बारे में: cicd-sensor एक विक्रेता-तटस्थ ओपन-सोर्स प्रोजेक्ट है, जिसे Hiroki Suezawa (@rung) द्वारा बनाया और अनुरक्षित किया गया है, जो CI/CD पाइपलाइन के लिए सामान्य खतरा मैट्रिक्स के लेखक, OWASP Top 10 CI/CD सुरक्षा जोखिम में योगदानकर्ता, और OSC&R / pbom.dev के प्रारंभिक योगदानकर्ता हैं। cicd-sensor एक व्यक्तिगत प्रोजेक्ट के रूप में शुरू किया गया था ताकि ओपन-सोर्स समुदाय के करीब रहा जा सके जो आपूर्ति-श्रृंखला हमलों के प्राप्त अंत पर है।

एक केवल-पठनीय आधिकारिक मिरर gitlab.com/cicd-sensor/cicd-sensor पर प्रकाशित है। GitHub विहित स्रोत है; GitLab मिरर समय-समय पर सिंक किया जाता है।

लाइसेंस

Apache License 2.0 (LICENSE)। internal/agent/bpf/ के अंतर्गत BPF स्रोत दोहरे-लाइसेंस वाला है GPL-2.0-only OR BSD-2-Clause (विवरण)।

श्रेणियाँ