Voltar às atualizações
New releaseJul 27, 2026

cicd-sensor rules/v20260722-001

Sensor de segurança em tempo de execução com tecnologia eBPF para pipelines de CI/CD. Detecta ataques à cadeia de suprimentos, registra a ascendência de processos e o acesso a arquivos, e fornece evidências forenses para GitHub Actions e GitLab CI/CD.

Compartilhar

🚧 Pré-lançamento: Desenvolvimento ativo. O cicd-sensor está atualmente em pré-lançamento e em desenvolvimento ativo. Feedback é muito bem-vindo.

cicd-sensor logo

cicd-sensor

Pense em EDR, mas para pipelines de CI/CD.
Sensor de segurança de runtime open-source com tecnologia eBPF para GitHub Actions e GitLab CI/CD.
Documentação completa

License Language Platform Open Source


Demonstração

cicd-sensor GitHub Actions demo
Exemplo: cicd-sensor adicionado a um workflow do GitHub Actions. Os relatórios resultantes podem ser visualizados no resumo do job do GitHub.

O que o cicd-sensor faz

Quando uma dependência comprometida em um job de CI/CD rouba suas credenciais de nuvem e as vaza, você conseguiria detectar? Você teria os logs para investigar depois? O cicd-sensor é um sensor open-source que permite que cada equipe responda a ambas as perguntas.

Detecção: Detecta ataques à cadeia de suprimentos em runtime usando ancestralidade de processos (por exemplo, acesso a credenciais a partir de um processo descendente de npm install) e correlação entre sinais (por exemplo, múltiplas categorias de credenciais lidas em um único job). As regras de linha de base visam padrões observados em ataques reais de CI/CD e são opt-out: desative-as se você quiser apenas os logs e as evidências abaixo.

Logs e evidências: Por execução, o cicd-sensor pode emitir logs para revisão, alertas e perícia forense, roteados através do cicd-sensor Manager para destinos em nuvem como S3, GCS e Pub/Sub. A cicd-sensor-action também pode produzir um relatório gráfico e uma atestação de build por execução. Seus dados permanecem sob seu controle. O cicd-sensor nunca envia nada para servidores operados pelo projeto cicd-sensor.

Início rápido

Em runners hospedados pelo GitHub, adicione a ação cicd-sensor como o primeiro passo no seu workflow.

jobs:
  build:
    runs-on: ubuntu-24.04
    steps:
      - uses: cicd-sensor/cicd-sensor-action@6511eb44c91d71b2b93d71193b1bf2cb18352f66 # v0.0.38

Para GitHub Actions auto-hospedado ou GitLab CI/CD, consulte o Guia do Usuário.

Por que o runtime de CI/CD precisa disso

Os pipelines de CI/CD compilam, publicam, implantam e gerenciam infraestrutura em nuvem, e detêm as credenciais de nuvem, chaves de assinatura e tokens de registro para fazer isso. Atacantes da cadeia de suprimentos executam dentro desses jobs e desaparecem com as evidências quando o job termina.

A maioria dos outros runtimes tem seus defensores open-source: Falco, Tetragon, Tracee, Wazuh, OSQuery. A cobertura open-source para runtime de CI/CD ficou para trás. O Sigstore provou onde e como os artefatos foram construídos; o cicd-sensor preserva o que realmente foi executado para que as equipes possam detectar, responder e auditar.

Comparação de recursos

Capacidadecicd-sensorHarden-Runner (Grátis)Comentário
Licenciamento e implantação
Open source✅ Sim✅ Sim
Privacidade de dados✅ Auto-hospedadoBackend SaaSO cicd-sensor é executado inteiramente na sua infraestrutura, então logs e eventos permanecem no seu ambiente.
Cobertura de plataforma
Repositórios privados✅ Sim❌ Não
Runners auto-hospedados✅ Sim❌ NãoA aplicação de runners auto-hospedados permite a coleta de logs em toda a organização em cada job.
Suporte a GitHub Actions✅ Sim✅ Sim
Suporte a GitLab CI/CD✅ Sim❌ Não
Capacidades
Regras de detecção✅ Sim✅ Sim
Regras personalizadas flexíveis✅ Sim🔶 LimitadoAs regras do cicd-sensor cobrem ancestralidade de processos, acesso a arquivos e correlação entre sinais; o Harden-Runner é principalmente uma lista de permissões de egresso de rede.
Bloqueio de rede🔶 Parcial✅ SimO cicd-sensor encerra o processo e interrompe o job na detecção, em vez de filtrar o tráfego como um firewall.
Exportação de logs✅ Sim❌ Não

Esta tabela compara a versão gratuita do Harden-Runner. A plataforma paga da StepSecurity adiciona mais recursos, como suporte a repositórios privados e runners auto-hospedados, dashboards e gerenciamento de políticas.

Baseado em informações públicas de maio de 2026. Correções são bem-vindas.

Serviços de terceiros

O Takumi Runner da GMO Flatt Security atua como um cicd-sensor Manager hospedado e adiciona sua própria detecção de ameaças e análise de rastreamento sobre os logs coletados. Consulte o guia de integração deles (Inglês / Japonês) para configuração. É um produto comercial separado, e o cicd-sensor funciona sem ele.

O cicd-sensor é um projeto open-source neutro em relação a fornecedores: funciona por conta própria, e qualquer manager com o qual ele se comunica é algo que você escolhe executar. Outros fornecedores e serviços são igualmente bem-vindos para integrar com o cicd-sensor.

Quando o cicd-sensor é apontado para um manager hospedado de terceiros, os logs e eventos que ele coleta são enviados ao serviço desse fornecedor.

Pipelines de CI/CD suportados

PlataformaAmbienteStatus
GitHub ActionsRunner hospedado pelo GitHub✅ Suportado
GitHub ActionsRunner auto-hospedado em uma máquina✅ Suportado
GitHub ActionsActions Runner Controller no Kubernetes🧪 Suporte em pré-visualização
GitLab CI/CDExecutor Docker do GitLab Runner✅ Suportado
GitLab CI/CDExecutor Kubernetes do GitLab Runner🧪 Suporte em pré-visualização
GitLab CI/CDRunner hospedado pelo GitLab❌ Não suportado (restrições técnicas)

Funciona em repositórios públicos e privados, sem dependência de SaaS de terceiros.

Kernel Linux: 5.15 ou posterior em amd64, 6.1 ou posterior em arm64.

Regras

O cicd-sensor vem com um conjunto de regras de linha de base. Consulte o guia de Regras de Linha de Base para saber como elas funcionam; as próprias definições de regras estão em rules/. Você também pode escrever suas próprias regras ou desativar a linha de base completamente.

Documentação

Sobre o projeto

[!NOTE] Sobre o criador: O cicd-sensor é um projeto open-source neutro em relação a fornecedores, criado e mantido por Hiroki Suezawa (@rung), autor da Common Threat Matrix for CI/CD Pipeline, colaborador do OWASP Top 10 CI/CD Security Risks e colaborador inicial do OSC&R / pbom.dev. O cicd-sensor foi iniciado como um projeto individual para permanecer próximo da comunidade open-source que está na ponta receptora de ataques à cadeia de suprimentos.

Um espelho oficial somente leitura é publicado em gitlab.com/cicd-sensor/cicd-sensor. O GitHub é a fonte canônica; o espelho do GitLab é sincronizado periodicamente.

Licença

Apache License 2.0 (LICENSE). O código-fonte BPF sob internal/agent/bpf/ é dual-licenciado GPL-2.0-only OR BSD-2-Clause (detalhes).

Categorias