
cicd-sensor rules/v20260722-001
Sensor de segurança em tempo de execução com tecnologia eBPF para pipelines de CI/CD. Detecta ataques à cadeia de suprimentos, registra a ascendência de processos e o acesso a arquivos, e fornece evidências forenses para GitHub Actions e GitLab CI/CD.
🚧 Pré-lançamento: Desenvolvimento ativo. O cicd-sensor está atualmente em pré-lançamento e em desenvolvimento ativo. Feedback é muito bem-vindo.
cicd-sensor
Pense em EDR, mas para pipelines de CI/CD.
Sensor de segurança de runtime open-source com tecnologia eBPF para GitHub Actions e GitLab CI/CD.
→ Documentação completa
Demonstração
|
O que o cicd-sensor faz
Quando uma dependência comprometida em um job de CI/CD rouba suas credenciais de nuvem e as vaza, você conseguiria detectar? Você teria os logs para investigar depois? O cicd-sensor é um sensor open-source que permite que cada equipe responda a ambas as perguntas.
Detecção: Detecta ataques à cadeia de suprimentos em runtime usando ancestralidade de processos (por exemplo, acesso a credenciais a partir de um processo descendente de npm install) e correlação entre sinais (por exemplo, múltiplas categorias de credenciais lidas em um único job). As regras de linha de base visam padrões observados em ataques reais de CI/CD e são opt-out: desative-as se você quiser apenas os logs e as evidências abaixo.
Logs e evidências: Por execução, o cicd-sensor pode emitir logs para revisão, alertas e perícia forense, roteados através do cicd-sensor Manager para destinos em nuvem como S3, GCS e Pub/Sub. A cicd-sensor-action também pode produzir um relatório gráfico e uma atestação de build por execução. Seus dados permanecem sob seu controle. O cicd-sensor nunca envia nada para servidores operados pelo projeto cicd-sensor.
Início rápido
Em runners hospedados pelo GitHub, adicione a ação cicd-sensor como o primeiro passo no seu workflow.
jobs:
build:
runs-on: ubuntu-24.04
steps:
- uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38
Para GitHub Actions auto-hospedado ou GitLab CI/CD, consulte o Guia do Usuário.
Por que o runtime de CI/CD precisa disso
Os pipelines de CI/CD compilam, publicam, implantam e gerenciam infraestrutura em nuvem, e detêm as credenciais de nuvem, chaves de assinatura e tokens de registro para fazer isso. Atacantes da cadeia de suprimentos executam dentro desses jobs e desaparecem com as evidências quando o job termina.
A maioria dos outros runtimes tem seus defensores open-source: Falco, Tetragon, Tracee, Wazuh, OSQuery. A cobertura open-source para runtime de CI/CD ficou para trás. O Sigstore provou onde e como os artefatos foram construídos; o cicd-sensor preserva o que realmente foi executado para que as equipes possam detectar, responder e auditar.
Comparação de recursos
| Capacidade | cicd-sensor | Harden-Runner (Grátis) | Comentário |
|---|---|---|---|
| Licenciamento e implantação | |||
| Open source | ✅ Sim | ✅ Sim | |
| Privacidade de dados | ✅ Auto-hospedado | Backend SaaS | O cicd-sensor é executado inteiramente na sua infraestrutura, então logs e eventos permanecem no seu ambiente. |
| Cobertura de plataforma | |||
| Repositórios privados | ✅ Sim | ❌ Não | |
| Runners auto-hospedados | ✅ Sim | ❌ Não | A aplicação de runners auto-hospedados permite a coleta de logs em toda a organização em cada job. |
| Suporte a GitHub Actions | ✅ Sim | ✅ Sim | |
| Suporte a GitLab CI/CD | ✅ Sim | ❌ Não | |
| Capacidades | |||
| Regras de detecção | ✅ Sim | ✅ Sim | |
| Regras personalizadas flexíveis | ✅ Sim | 🔶 Limitado | As regras do cicd-sensor cobrem ancestralidade de processos, acesso a arquivos e correlação entre sinais; o Harden-Runner é principalmente uma lista de permissões de egresso de rede. |
| Bloqueio de rede | 🔶 Parcial | ✅ Sim | O cicd-sensor encerra o processo e interrompe o job na detecção, em vez de filtrar o tráfego como um firewall. |
| Exportação de logs | ✅ Sim | ❌ Não |
Esta tabela compara a versão gratuita do Harden-Runner. A plataforma paga da StepSecurity adiciona mais recursos, como suporte a repositórios privados e runners auto-hospedados, dashboards e gerenciamento de políticas.
Baseado em informações públicas de maio de 2026. Correções são bem-vindas.
Serviços de terceiros
O Takumi Runner da GMO Flatt Security atua como um cicd-sensor Manager hospedado e adiciona sua própria detecção de ameaças e análise de rastreamento sobre os logs coletados. Consulte o guia de integração deles (Inglês / Japonês) para configuração. É um produto comercial separado, e o cicd-sensor funciona sem ele.
O cicd-sensor é um projeto open-source neutro em relação a fornecedores: funciona por conta própria, e qualquer manager com o qual ele se comunica é algo que você escolhe executar. Outros fornecedores e serviços são igualmente bem-vindos para integrar com o cicd-sensor.
Quando o cicd-sensor é apontado para um manager hospedado de terceiros, os logs e eventos que ele coleta são enviados ao serviço desse fornecedor.
Pipelines de CI/CD suportados
| Plataforma | Ambiente | Status |
|---|---|---|
| GitHub Actions | Runner hospedado pelo GitHub | ✅ Suportado |
| GitHub Actions | Runner auto-hospedado em uma máquina | ✅ Suportado |
| GitHub Actions | Actions Runner Controller no Kubernetes | 🧪 Suporte em pré-visualização |
| GitLab CI/CD | Executor Docker do GitLab Runner | ✅ Suportado |
| GitLab CI/CD | Executor Kubernetes do GitLab Runner | 🧪 Suporte em pré-visualização |
| GitLab CI/CD | Runner hospedado pelo GitLab | ❌ Não suportado (restrições técnicas) |
Funciona em repositórios públicos e privados, sem dependência de SaaS de terceiros.
Kernel Linux: 5.15 ou posterior em amd64, 6.1 ou posterior em arm64.
Regras
O cicd-sensor vem com um conjunto de regras de linha de base. Consulte o guia de Regras de Linha de Base para saber como elas funcionam; as próprias definições de regras estão em rules/. Você também pode escrever suas próprias regras ou desativar a linha de base completamente.
Documentação
- Introdução: o que é o cicd-sensor e como começar.
- Guia do Usuário: caminhos de implantação para GitHub Actions e GitLab CI/CD.
- Regras: escreva regras de detecção, coleta e correlação.
- Registro de logs: formato de log entregue pelo manager.
- Predicado de atestação: predicado de rastreamento de runtime para evidências de runtime de CI/CD.
- Guia do Desenvolvedor: internals do agente, runtime eBPF, manager e mecanismo de regras.
Sobre o projeto
[!NOTE] Sobre o criador: O cicd-sensor é um projeto open-source neutro em relação a fornecedores, criado e mantido por Hiroki Suezawa (@rung), autor da Common Threat Matrix for CI/CD Pipeline, colaborador do OWASP Top 10 CI/CD Security Risks e colaborador inicial do OSC&R / pbom.dev. O cicd-sensor foi iniciado como um projeto individual para permanecer próximo da comunidade open-source que está na ponta receptora de ataques à cadeia de suprimentos.
Um espelho oficial somente leitura é publicado em gitlab.com/cicd-sensor/cicd-sensor. O GitHub é a fonte canônica; o espelho do GitLab é sincronizado periodicamente.
Licença
Apache License 2.0 (LICENSE). O código-fonte BPF sob internal/agent/bpf/ é dual-licenciado GPL-2.0-only OR BSD-2-Clause (detalhes).