پروژه OWASP: ۱۰ ریسک اصلی امنیت CI/CD
خلاصهٔ کاملتر
بنیاد OWASP فهرستی از ده ریسک اصلی امنیت CI/CD رو منتشر کرده که نوشتهی Daniel Krivelevich و Omer Gil از Cider Securityه و تیم بزرگی از CISOها و پژوهشگرهای امنیتی، از Rapid7 و Databricks تا Netflix و Vercel، اونو مرور کردن. هدف این سنده اینه که به تیمهای امنیتی نشون بده روی چه بخشهایی از خط تولید نرمافزار (CI/CD یعنی همون سیستمی که کد رو از لپتاپ برنامهنویس به پروداکشن میرسونه) باید تمرکز کنن.
نویسندهها میگن با گسترش DevOps و میکروسرویس، خود پایپلاین ساخت کد به یه هدف پرارزش برای مهاجم تبدیل شده. حملههای واقعی هم زیاد شدن: نفوذ به سیستم بیلد SolarWinds که مالور رو به ۱۸ هزار مشتری رسوند، رخنهی Codecov که سکرتهای داخل متغیرهای محیطی هزاران پایپلاین رو لو داد، دستکاری منبع PHP و انتشار نسخهای با بکدر، حملههای Dependency Confusion و آلوده شدن پکیجهای پرمصرف NPM مثل ua-parser-js و coa و rc.
ده ریسک به این ترتیبن: نبود کنترل کافی روی جریان کد و تغییرات، مدیریت هویت و دسترسی ناکافی، سواستفاده از زنجیرهی وابستگیها، اجرای پایپلاین با ورودی آلوده (Poisoned Pipeline Execution یا PPE)، کنترل دسترسی ضعیف در سطح خود پایپلاین، بهداشت ضعیف اعتبارنامهها و سکرتها، پیکربندی ناامن سرویسها، استفادهی بدون نظارت از سرویسهای شخص ثالث، اعتبارسنجی نامناسب یکپارچگی آرتیفکتها، و در نهایت لاگ و دید ناکافی برای شناسایی حمله.
هر ریسک تو سند با یه ساختار ثابت اومده تا مقایسه راحت بشه: تعریف کوتاه، توضیح تفصیلی از انگیزهی مهاجم، اثر بالقوه روی سازمان، توصیههای امنیتی برای مقابله و مثالهای واقعی از حملههای قبلی. مبنای این لیست هم بررسی معماری صدها محیط CI/CD تو صنایع مختلف، گفتگو با متخصصها و تحلیل رخنههای عمومی بوده. نسخهی ۱٫۰ سند تو مهر ۱۴۰۱ (اکتبر ۲۰۲۲) نهایی شده و مخزنش تو GitHub در دسترسه.
نکات کلیدی:
- ده ریسک اصلی: کنترل جریان ناکافی، IAM ضعیف، سواستفاده از وابستگیها، PPE، کنترل دسترسی ضعیف پایپلاین، بهداشت اعتبارنامه، پیکربندی ناامن، سرویس شخص ثالث بینظارت، اعتبارسنجی نامناسب آرتیفکت، لاگ و دید ناکافی.
- مصادیق واقعی که پایهی سنده: SolarWinds، Codecov، PHP، Dependency Confusion، پکیجهای آلوده NPM (ua-parser-js، coa، rc).
- هر ریسک شامل تعریف، توضیح، اثر، توصیه و مثال واقعیه.
- نسخهی ۱٫۰ سند در اکتبر ۲۰۲۲ منتشر شده و مخزنش تو GitHub در دسترسه.




