업데이트로 돌아가기
New releaseJul 16, 2026

cicd-sensor vrules/v20260714-002

eBPF 기반 CI/CD 파이프라인용 런타임 보안 센서입니다. 공급망 공격을 탐지하고, 프로세스 계보와 파일 접근을 기록하며, GitHub Actions 및 GitLab CI/CD에 대한 포렌식 증거를 제공합니다.

공유

🚧 사전 릴리스: 활발히 개발 중입니다. cicd-sensor는 현재 사전 릴리스 단계이며 활발히 개발 중입니다. 피드백은 언제나 환영합니다.

cicd-sensor logo

cicd-sensor

CI/CD 파이프라인을 위한 EDR이라고 생각하세요.
GitHub Actions 및 GitLab CI/CD를 위한 오픈소스 eBPF 기반 런타임 보안 센서.
전체 문서

License Language Platform Open Source


데모

cicd-sensor GitHub Actions demo
예시: GitHub Actions 워크플로우에 추가된 cicd-sensor. 생성된 보고서는 GitHub 작업 요약에서 확인할 수 있습니다.

cicd-sensor가 하는 일

CI/CD 작업에서 손상된 의존성이 클라우드 자격 증명을 탈취하여 유출시킨다면, 이를 감지할 수 있을까요? 사후 조사를 위한 로그가 있을까요? cicd-sensor는 모든 팀이 두 질문에 모두 답할 수 있게 해주는 오픈소스 센서입니다.

탐지: 프로세스 계보(예: npm install에서 파생된 프로세스의 자격 증명 접근)와 신호 간 상관관계(예: 단일 작업에서 여러 자격 증명 범주 읽기)를 사용하여 런타임에 공급망 공격을 탐지합니다. 기준 규칙은 실제 CI/CD 공격에서 관찰된 패턴을 대상으로 하며, 옵트아웃 방식입니다: 아래의 로그와 증거만 필요하다면 끌 수 있습니다.

로그 및 증거: 실행별로 cicd-sensor는 검토, 알림 및 포렌식을 위한 로그를 생성할 수 있으며, cicd-sensor Manager를 통해 S3, GCS, Pub/Sub과 같은 클라우드 싱크로 라우팅됩니다. cicd-sensor-action은 실행별 그래픽 보고서와 빌드 증명(attestation)도 생성할 수 있습니다. 데이터는 항상 사용자 통제 하에 있습니다. cicd-sensor는 cicd-sensor 프로젝트가 운영하는 서버로 어떤 데이터도 전송하지 않습니다.

빠른 시작

GitHub 호스팅 러너에서 워크플로우의 첫 번째 단계로 cicd-sensor 액션을 추가하세요.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

자체 호스팅 GitHub Actions 또는 GitLab CI/CD의 경우 사용자 가이드를 참조하세요.

CI/CD 런타임에 이것이 필요한 이유

CI/CD 파이프라인은 빌드, 릴리스, 배포, 클라우드 인프라 관리를 수행하며, 이를 위한 클라우드 자격 증명, 서명 키, 레지스트리 토큰을 보유합니다. 공급망 공격자는 해당 작업 내부에서 실행되며 작업이 종료되면 증거와 함께 사라집니다.

대부분의 다른 런타임에는 오픈소스 수호자가 있습니다: Falco, Tetragon, Tracee, Wazuh, OSQuery. CI/CD 런타임에 대한 오픈소스 커버리지는 뒤처져 있었습니다. Sigstore는 아티팩트가 어디서 어떻게 빌드되었는지를 증명했습니다; cicd-sensor는 실제로 무엇이 실행되었는지를 보존하여 팀이 탐지, 대응, 감사할 수 있게 합니다.

기능 비교

기능cicd-sensorHarden-Runner (무료)비고
라이선스 및 배포
오픈소스✅ 예✅ 예
데이터 프라이버시✅ 자체 호스팅SaaS 백엔드cicd-sensor는 완전히 사용자 인프라에서 실행되므로 로그와 이벤트가 사용자 환경에 유지됩니다.
플랫폼 지원 범위
비공개 저장소✅ 예❌ 아니요
자체 호스팅 러너✅ 예❌ 아니요자체 호스팅 러너를 적용하면 모든 작업에 걸쳐 조직 전체의 로그 수집이 가능합니다.
GitHub Actions 지원✅ 예✅ 예
GitLab CI/CD 지원✅ 예❌ 아니요
기능
탐지 규칙✅ 예✅ 예
유연한 사용자 정의 규칙✅ 예🔶 제한적cicd-sensor 규칙은 프로세스 계보, 파일 접근, 신호 간 상관관계를 다룹니다; Harden-Runner는 주로 네트워크 이그레스 허용 목록입니다.
네트워크 차단🔶 부분적✅ 예cicd-sensor는 방화벽처럼 트래픽을 필터링하는 대신 탐지 시 프로세스를 종료하고 작업을 중지합니다.
로그 내보내기✅ 예❌ 아니요

이 표는 Harden-Runner의 무료 버전을 비교합니다. StepSecurity의 유료 플랫폼은 비공개 저장소 및 자체 호스팅 러너 지원, 대시보드, 정책 관리 등 더 많은 기능을 추가합니다.

2026년 5월 기준 공개 정보를 기반으로 합니다. 수정 제안은 환영합니다.

타사 서비스

GMO Flatt Security의 Takumi Runner는 호스팅 cicd-sensor Manager 역할을 하며 수집된 로그 위에 자체 위협 탐지 및 트레이스 분석을 추가합니다. 설정은 해당 통합 가이드(영어 / 일본어)를 참조하세요. 이는 별도의 상용 제품이며, cicd-sensor는 이것 없이도 작동합니다.

cicd-sensor는 벤더 중립적인 오픈소스 프로젝트입니다: 단독으로 작동하며, 통신하는 매니저는 사용자가 실행하기로 선택한 것입니다. 다른 벤더와 서비스도 cicd-sensor와의 통합을 동등하게 환영합니다.

cicd-sensor가 타사 호스팅 매니저를 가리키면, 수집된 로그와 이벤트는 해당 벤더의 서비스로 전송됩니다.

지원되는 CI/CD 파이프라인

플랫폼환경상태
GitHub ActionsGitHub 호스팅 러너✅ 지원
GitHub Actions머신의 자체 호스팅 러너✅ 지원
GitHub ActionsKubernetes의 Actions Runner Controller🧪 미리보기 지원
GitLab CI/CDGitLab Runner Docker 실행기✅ 지원
GitLab CI/CDGitLab Runner Kubernetes 실행기🧪 미리보기 지원
GitLab CI/CDGitLab 호스팅 러너❌ 미지원 (기술적 제약)

공개 및 비공개 저장소 모두에서 작동하며, 타사 SaaS 의존성이 없습니다.

Linux 커널: amd64는 5.15 이상, arm64는 6.1 이상.

규칙

cicd-sensor는 기준 규칙 세트를 포함합니다. 작동 방식은 기준 규칙 가이드를 참조하세요; 규칙 정의 자체는 rules/에 있습니다. 자체 규칙을 작성하거나 기준 규칙을 완전히 끌 수도 있습니다.

문서

  • 시작하기: cicd-sensor가 무엇이고 어떻게 시작하는지.
  • 사용자 가이드: GitHub Actions 및 GitLab CI/CD 배포 경로.
  • 규칙: 탐지, 수집, 상관관계 규칙 작성.
  • 로깅: 매니저가 전달하는 로그 형식.
  • 증명 술어: CI/CD 런타임 증거를 위한 런타임 트레이스 술어.
  • 개발자 가이드: 에이전트, eBPF 런타임, 매니저, 규칙 엔진 내부 구조.

프로젝트 소개

[!NOTE] 제작자 소개: cicd-sensor는 벤더 중립적인 오픈소스 프로젝트로, Hiroki Suezawa (@rung)가 만들고 유지 관리합니다. 그는 CI/CD 파이프라인 공통 위협 매트릭스의 저자이자, OWASP Top 10 CI/CD 보안 위험 기여자이며, OSC&R / pbom.dev의 초기 기여자입니다. cicd-sensor는 공급망 공격의 수신 측에 있는 오픈소스 커뮤니티와 가까이 있기 위해 개인 프로젝트로 시작되었습니다.

읽기 전용 공식 미러가 gitlab.com/cicd-sensor/cicd-sensor에 게시되어 있습니다. GitHub가 정식 소스이며, GitLab 미러는 주기적으로 동기화됩니다.

라이선스

Apache License 2.0 (LICENSE). internal/agent/bpf/ 아래의 BPF 소스는 GPL-2.0-only OR BSD-2-Clause 이중 라이선스입니다 (세부사항).

카테고리