Torna agli aggiornamenti
New releaseJul 16, 2026

cicd-sensor vrules/v20260714-002

Sensore di sicurezza runtime basato su eBPF per pipeline CI/CD. Rileva attacchi alla supply chain, registra la discendenza dei processi e l'accesso ai file, e fornisce prove forensi per GitHub Actions e GitLab CI/CD.

Condividi

🚧 Pre-release: sviluppo attivo. cicd-sensor è attualmente in pre-release e in fase di sviluppo attivo. Ogni feedback è benvenuto.

cicd-sensor logo

cicd-sensor

Pensa a un EDR, ma per pipeline CI/CD.
Sensore di sicurezza runtime open-source basato su eBPF per GitHub Actions e GitLab CI/CD.
Documentazione completa

License Language Platform Open Source


Demo

cicd-sensor GitHub Actions demo
Esempio: cicd-sensor aggiunto a un workflow GitHub Actions. I report risultanti sono visualizzabili nel riepilogo del job di GitHub.

Cosa fa cicd-sensor

Quando una dipendenza compromessa in un job CI/CD ruba le tue credenziali cloud e le divulga, te ne accorgeresti? Avresti i log per indagare in seguito? cicd-sensor è un sensore open-source che consente a ogni team di rispondere a entrambe le domande.

Rilevamento: Rileva gli attacchi alla supply chain a runtime utilizzando l'ascendenza dei processi (ad es. accesso alle credenziali da un processo discendente di npm install) e la correlazione tra segnali (ad es. più categorie di credenziali lette in un singolo job). Le regole di base mirano a pattern osservati in attacchi CI/CD reali e sono disattivabili: disattivale se vuoi solo i log e le evidenze descritti di seguito.

Log ed evidenze: Per ogni esecuzione, cicd-sensor può emettere log per revisione, alerting e analisi forense, instradati tramite cicd-sensor Manager verso destinazioni cloud come S3, GCS e Pub/Sub. La cicd-sensor-action può anche produrre un report grafico e un'attestazione di build per ogni esecuzione. I tuoi dati restano sotto il tuo controllo. cicd-sensor non invia mai nulla a server gestiti dal progetto cicd-sensor.

Avvio rapido

Sui runner ospitati da GitHub, aggiungi la cicd-sensor action come primo step del tuo workflow.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

Per GitHub Actions self-hosted o GitLab CI/CD, consulta la Guida utente.

Perché il runtime CI/CD ne ha bisogno

Le pipeline CI/CD compilano, rilasciano, distribuiscono e gestiscono infrastrutture cloud, e detengono le credenziali cloud, le chiavi di firma e i token dei registry per farlo. Gli attaccanti della supply chain operano all'interno di quei job e spariscono con le evidenze quando il job termina.

La maggior parte degli altri runtime ha i propri difensori open-source: Falco, Tetragon, Tracee, Wazuh, OSQuery. La copertura open-source per il runtime CI/CD è rimasta indietro. Sigstore ha dimostrato dove e come sono stati costruiti gli artefatti; cicd-sensor preserva cosa è realmente stato eseguito affinché i team possano rilevare, rispondere e fare audit.

Confronto delle funzionalità

Funzionalitàcicd-sensorHarden-Runner (Gratuito)Commento
Licenza e distribuzione
Open source✅ Sì✅ Sì
Privacy dei dati✅ Self-hostedBackend SaaScicd-sensor opera interamente nella tua infrastruttura, quindi log ed eventi restano nel tuo ambiente.
Copertura delle piattaforme
Repository privati✅ Sì❌ No
Runner self-hosted✅ Sì❌ NoL'adozione di runner self-hosted consente la raccolta di log a livello di organizzazione per ogni job.
Supporto GitHub Actions✅ Sì✅ Sì
Supporto GitLab CI/CD✅ Sì❌ No
Funzionalità
Regole di rilevamento✅ Sì✅ Sì
Regole personalizzate flessibili✅ Sì🔶 LimitatoLe regole di cicd-sensor coprono ascendenza dei processi, accesso ai file e correlazione tra segnali; Harden-Runner è principalmente una allowlist di egress di rete.
Blocco di rete🔶 Parziale✅ Sìcicd-sensor termina il processo e ferma il job al rilevamento, invece di filtrare il traffico come un firewall.
Esportazione dei log✅ Sì❌ No

Questa tabella confronta la versione gratuita di Harden-Runner. La piattaforma a pagamento di StepSecurity aggiunge altro, come il supporto per repository privati e runner self-hosted, dashboard e gestione delle policy.

Basato su informazioni pubbliche aggiornate a maggio 2026. Correzioni benvenute.

Servizi di terze parti

Takumi Runner di GMO Flatt Security funge da cicd-sensor Manager ospitato e aggiunge il proprio rilevamento delle minacce e l'analisi delle tracce sopra i log raccolti. Consulta la loro guida all'integrazione (Inglese / Giapponese) per la configurazione. È un prodotto commerciale separato e cicd-sensor funziona anche senza di esso.

cicd-sensor è un progetto open-source indipendente dal fornitore: funziona da solo, e qualsiasi manager a cui si connette è uno che scegli tu di eseguire. Altri fornitori e servizi sono ugualmente invitati a integrarsi con cicd-sensor.

Quando cicd-sensor è configurato per puntare a un manager ospitato di terze parti, i log e gli eventi raccolti vengono inviati al servizio di quel fornitore.

Pipeline CI/CD supportate

PiattaformaAmbienteStato
GitHub ActionsRunner ospitato da GitHub✅ Supportato
GitHub ActionsRunner self-hosted su una macchina✅ Supportato
GitHub ActionsActions Runner Controller su Kubernetes🧪 Supporto in anteprima
GitLab CI/CDEsecutore Docker di GitLab Runner✅ Supportato
GitLab CI/CDEsecutore Kubernetes di GitLab Runner🧪 Supporto in anteprima
GitLab CI/CDRunner ospitato da GitLab❌ Non supportato (vincoli tecnici)

Funziona sia su repository pubblici che privati, senza alcuna dipendenza da SaaS di terze parti.

Kernel Linux: 5.15 o successivo su amd64, 6.1 o successivo su arm64.

Regole

cicd-sensor include un set di regole di base. Consulta la guida alle Regole di base per capire come funzionano; le definizioni delle regole si trovano in rules/. Puoi anche scrivere le tue regole o disattivare completamente quelle di base.

Documentazione

  • Per iniziare: cos'è cicd-sensor e come iniziare.
  • Guida utente: percorsi di distribuzione per GitHub Actions e GitLab CI/CD.
  • Regole: scrivi regole di rilevamento, raccolta e correlazione.
  • Logging: formato dei log consegnati dal manager.
  • Predicato di attestazione: predicato di traccia runtime per le evidenze del runtime CI/CD.
  • Guida per sviluppatori: dettagli interni di agent, runtime eBPF, manager e motore delle regole.

Informazioni sul progetto

[!NOTE] Informazioni sul creatore: cicd-sensor è un progetto open-source indipendente dal fornitore, creato e mantenuto da Hiroki Suezawa (@rung), autore della Common Threat Matrix for CI/CD Pipeline, contributore dell'OWASP Top 10 CI/CD Security Risks e contributore iniziale di OSC&R / pbom.dev. cicd-sensor è nato come progetto individuale per restare vicino alla comunità open-source che è il bersaglio degli attacchi alla supply chain.

Un mirror ufficiale in sola lettura è pubblicato su gitlab.com/cicd-sensor/cicd-sensor. GitHub è la fonte canonica; il mirror GitLab viene sincronizzato periodicamente.

Licenza

Apache License 2.0 (LICENSE). Il sorgente BPF in internal/agent/bpf/ è con doppia licenza GPL-2.0-only OR BSD-2-Clause (dettagli).

Categorie