Безопасность
Как устроена изоляция сборок, хранение секретов и приём сообщений об уязвимостях.
Изоляция агентов
Каждая сборка выполняется в одноразовой виртуальной машине. Файловая система и сеть не переиспользуются между сборками, машина уничтожается после публикации артефакта. Кэш монтируется отдельным томом только для того проекта, которому принадлежит.
Секреты
Значения секретов шифруются на стороне сервиса и передаются агенту только на время сборки. После установки значение не читается обратно ни через API, ни через CLI — доступны лишь имя, дата изменения и автор. В логах сборки значения секретов маскируются.
Области доступа токенов
| Область | Разрешает |
|---|---|
builds:read | Читать историю сборок и логи |
builds:write | Запускать сборки |
envs:read | Читать окружения и непарольные переменные |
envs:write | Промоция, откат, изменение переменных |
artifacts:read | Скачивать артефакты |
admin | Управление токенами и участниками проекта |
Журналирование
Действия с окружениями, токенами и участниками попадают в журнал аудита и хранятся 13
месяцев. Журнал доступен на всех тарифах через deploylane audit и API.
Сообщения об уязвимостях
Пишите на security@deploylane-cloud.com. Мы подтверждаем получение в течение
двух рабочих дней и держим вас в курсе до устранения. Просим не раскрывать детали публично,
пока исправление не выпущено. Контакты также опубликованы в
security.txt.