
cicd-sensor vrules/v20260714-002
Sensore di sicurezza runtime basato su eBPF per pipeline CI/CD. Rileva attacchi alla supply chain, registra la discendenza dei processi e l'accesso ai file, e fornisce prove forensi per GitHub Actions e GitLab CI/CD.
🚧 Pre-release: sviluppo attivo. cicd-sensor è attualmente in pre-release e in fase di sviluppo attivo. Ogni feedback è benvenuto.
cicd-sensor
Pensa a un EDR, ma per pipeline CI/CD.
Sensore di sicurezza runtime open-source basato su eBPF per GitHub Actions e GitLab CI/CD.
→ Documentazione completa
Demo
|
Cosa fa cicd-sensor
Quando una dipendenza compromessa in un job CI/CD ruba le tue credenziali cloud e le divulga, te ne accorgeresti? Avresti i log per indagare in seguito? cicd-sensor è un sensore open-source che consente a ogni team di rispondere a entrambe le domande.
Rilevamento: Rileva gli attacchi alla supply chain a runtime utilizzando l'ascendenza dei processi (ad es. accesso alle credenziali da un processo discendente di npm install) e la correlazione tra segnali (ad es. più categorie di credenziali lette in un singolo job). Le regole di base mirano a pattern osservati in attacchi CI/CD reali e sono disattivabili: disattivale se vuoi solo i log e le evidenze descritti di seguito.
Log ed evidenze: Per ogni esecuzione, cicd-sensor può emettere log per revisione, alerting e analisi forense, instradati tramite cicd-sensor Manager verso destinazioni cloud come S3, GCS e Pub/Sub. La cicd-sensor-action può anche produrre un report grafico e un'attestazione di build per ogni esecuzione. I tuoi dati restano sotto il tuo controllo. cicd-sensor non invia mai nulla a server gestiti dal progetto cicd-sensor.
Avvio rapido
Sui runner ospitati da GitHub, aggiungi la cicd-sensor action come primo step del tuo workflow.
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
Per GitHub Actions self-hosted o GitLab CI/CD, consulta la Guida utente.
Perché il runtime CI/CD ne ha bisogno
Le pipeline CI/CD compilano, rilasciano, distribuiscono e gestiscono infrastrutture cloud, e detengono le credenziali cloud, le chiavi di firma e i token dei registry per farlo. Gli attaccanti della supply chain operano all'interno di quei job e spariscono con le evidenze quando il job termina.
La maggior parte degli altri runtime ha i propri difensori open-source: Falco, Tetragon, Tracee, Wazuh, OSQuery. La copertura open-source per il runtime CI/CD è rimasta indietro. Sigstore ha dimostrato dove e come sono stati costruiti gli artefatti; cicd-sensor preserva cosa è realmente stato eseguito affinché i team possano rilevare, rispondere e fare audit.
Confronto delle funzionalità
| Funzionalità | cicd-sensor | Harden-Runner (Gratuito) | Commento |
|---|---|---|---|
| Licenza e distribuzione | |||
| Open source | ✅ Sì | ✅ Sì | |
| Privacy dei dati | ✅ Self-hosted | Backend SaaS | cicd-sensor opera interamente nella tua infrastruttura, quindi log ed eventi restano nel tuo ambiente. |
| Copertura delle piattaforme | |||
| Repository privati | ✅ Sì | ❌ No | |
| Runner self-hosted | ✅ Sì | ❌ No | L'adozione di runner self-hosted consente la raccolta di log a livello di organizzazione per ogni job. |
| Supporto GitHub Actions | ✅ Sì | ✅ Sì | |
| Supporto GitLab CI/CD | ✅ Sì | ❌ No | |
| Funzionalità | |||
| Regole di rilevamento | ✅ Sì | ✅ Sì | |
| Regole personalizzate flessibili | ✅ Sì | 🔶 Limitato | Le regole di cicd-sensor coprono ascendenza dei processi, accesso ai file e correlazione tra segnali; Harden-Runner è principalmente una allowlist di egress di rete. |
| Blocco di rete | 🔶 Parziale | ✅ Sì | cicd-sensor termina il processo e ferma il job al rilevamento, invece di filtrare il traffico come un firewall. |
| Esportazione dei log | ✅ Sì | ❌ No |
Questa tabella confronta la versione gratuita di Harden-Runner. La piattaforma a pagamento di StepSecurity aggiunge altro, come il supporto per repository privati e runner self-hosted, dashboard e gestione delle policy.
Basato su informazioni pubbliche aggiornate a maggio 2026. Correzioni benvenute.
Servizi di terze parti
Takumi Runner di GMO Flatt Security funge da cicd-sensor Manager ospitato e aggiunge il proprio rilevamento delle minacce e l'analisi delle tracce sopra i log raccolti. Consulta la loro guida all'integrazione (Inglese / Giapponese) per la configurazione. È un prodotto commerciale separato e cicd-sensor funziona anche senza di esso.
cicd-sensor è un progetto open-source indipendente dal fornitore: funziona da solo, e qualsiasi manager a cui si connette è uno che scegli tu di eseguire. Altri fornitori e servizi sono ugualmente invitati a integrarsi con cicd-sensor.
Quando cicd-sensor è configurato per puntare a un manager ospitato di terze parti, i log e gli eventi raccolti vengono inviati al servizio di quel fornitore.
Pipeline CI/CD supportate
| Piattaforma | Ambiente | Stato |
|---|---|---|
| GitHub Actions | Runner ospitato da GitHub | ✅ Supportato |
| GitHub Actions | Runner self-hosted su una macchina | ✅ Supportato |
| GitHub Actions | Actions Runner Controller su Kubernetes | 🧪 Supporto in anteprima |
| GitLab CI/CD | Esecutore Docker di GitLab Runner | ✅ Supportato |
| GitLab CI/CD | Esecutore Kubernetes di GitLab Runner | 🧪 Supporto in anteprima |
| GitLab CI/CD | Runner ospitato da GitLab | ❌ Non supportato (vincoli tecnici) |
Funziona sia su repository pubblici che privati, senza alcuna dipendenza da SaaS di terze parti.
Kernel Linux: 5.15 o successivo su amd64, 6.1 o successivo su arm64.
Regole
cicd-sensor include un set di regole di base. Consulta la guida alle Regole di base per capire come funzionano; le definizioni delle regole si trovano in rules/. Puoi anche scrivere le tue regole o disattivare completamente quelle di base.
Documentazione
- Per iniziare: cos'è cicd-sensor e come iniziare.
- Guida utente: percorsi di distribuzione per GitHub Actions e GitLab CI/CD.
- Regole: scrivi regole di rilevamento, raccolta e correlazione.
- Logging: formato dei log consegnati dal manager.
- Predicato di attestazione: predicato di traccia runtime per le evidenze del runtime CI/CD.
- Guida per sviluppatori: dettagli interni di agent, runtime eBPF, manager e motore delle regole.
Informazioni sul progetto
[!NOTE] Informazioni sul creatore: cicd-sensor è un progetto open-source indipendente dal fornitore, creato e mantenuto da Hiroki Suezawa (@rung), autore della Common Threat Matrix for CI/CD Pipeline, contributore dell'OWASP Top 10 CI/CD Security Risks e contributore iniziale di OSC&R / pbom.dev. cicd-sensor è nato come progetto individuale per restare vicino alla comunità open-source che è il bersaglio degli attacchi alla supply chain.
Un mirror ufficiale in sola lettura è pubblicato su gitlab.com/cicd-sensor/cicd-sensor. GitHub è la fonte canonica; il mirror GitLab viene sincronizzato periodicamente.
Licenza
Apache License 2.0 (LICENSE). Il sorgente BPF in internal/agent/bpf/ è con doppia licenza GPL-2.0-only OR BSD-2-Clause (dettagli).