Revisionerò la tua configurazione di docker, github actions e secrets per rischi
Ingegnere DevSecOps e Automazione
Informazioni su questo servizio
Chiavi cloud trapelate in un repository, container che girano come root, workflow CI con permessi molto più ampi di quelli necessari: la maggior parte delle brecce di piccoli team inizia da errori di configurazione, non da attacchi intelligenti. Una revisione ora costa molto meno di un incidente in seguito.
Sono un ingegnere di infrastrutture che gestisce segreti di produzione, accesso CI basato su OIDC ad AWS e workflow di deployment sicuri ogni giorno, e sono uno studente di laurea in Reti di Computer e Cybersecurity. Revisiono la tua configurazione come faccio con la mia: praticamente, con correzioni, non con paura.
Cosa revisiono:
- Dockerfile e file di compose (utenti root, segreti incorporati, immagini non pinneate, porte esposte)
- Workflow di GitHub Actions (permessi eccessivi, esposizione di segreti, rischio di azioni di terze parti)
- Gestione dei secrets (cosa c'è nel repo, file env, segreti CI vs OIDC)
- Sanità di base IAM di AWS per utenti e ruoli CI
Riceverai un rapporto scritto: ogni scoperta spiegata in modo semplice, classificata per rischio, con la soluzione esatta. I livelli superiori includono l'applicazione delle correzioni da parte mia.
Si tratta di una revisione di configurazione dei sistemi che possiedi. Non è un penetration test e non coinvolge traffico di attacco.
Strumenti:
Docker
•
GitHub
Framework:
Npm
•
Terraform
Provider Cloud:
Amazon Web Services
•
Piattaforma Google Cloud
Linguaggio di programmazione:
Bash
•
JavaScript
•
Python
Expertise:
Installazione
•
Debug
•
Configurazione
Altri servizi della categoria Ingegneria DevOps offerti da me
FAQ
Traduzione automatica.
È questo un penetration testing?
No. Leggo e valuto la configurazione dei sistemi che possiedi; non attacco nulla, non eseguo exploit, né invio traffico di attacco. Se hai bisogno di un penetration test, devi rivolgerti a uno specialista con un accordo di scope firmato.
Di cosa hai bisogno da me?
L'accesso al repo, la conferma che possiedi o sei autorizzato a revisionare questa base di codice, e per i controlli IAM una visualizzazione in sola lettura o screenshot delle politiche rilevanti dell'utente o ruolo CI. Mai inviarmi valori segreti.
Mantieni riservate le scoperte?
Sì. Le scoperte vengono condivise solo con te tramite l'ordine. Non pubblico, riutilizzo o menziono le scoperte dei clienti da nessuna parte.
Come sarà il rapporto?
Un documento in markdown o PDF: ogni scoperta include cosa ho trovato, perché è importante, quanto è rischiosa (alta, media, bassa) e la modifica esatta da fare.
Puoi revisionare AWS oltre IAM per CI?
Una revisione più ampia dell'account AWS (esposizione S3, configurazione di rete, logging) è possibile come ordine personalizzato dopo aver concordato lo scope in chat.
