Основной сайт

Безопасность

Как устроена изоляция сборок, хранение секретов и приём сообщений об уязвимостях.

Изоляция агентов

Каждая сборка выполняется в одноразовой виртуальной машине. Файловая система и сеть не переиспользуются между сборками, машина уничтожается после публикации артефакта. Кэш монтируется отдельным томом только для того проекта, которому принадлежит.

Секреты

Значения секретов шифруются на стороне сервиса и передаются агенту только на время сборки. После установки значение не читается обратно ни через API, ни через CLI — доступны лишь имя, дата изменения и автор. В логах сборки значения секретов маскируются.

Области доступа токенов

ОбластьРазрешает
builds:readЧитать историю сборок и логи
builds:writeЗапускать сборки
envs:readЧитать окружения и непарольные переменные
envs:writeПромоция, откат, изменение переменных
artifacts:readСкачивать артефакты
adminУправление токенами и участниками проекта

Журналирование

Действия с окружениями, токенами и участниками попадают в журнал аудита и хранятся 13 месяцев. Журнал доступен на всех тарифах через deploylane audit и API.

Сообщения об уязвимостях

Пишите на security@deploylane-cloud.com. Мы подтверждаем получение в течение двух рабочих дней и держим вас в курсе до устранения. Просим не раскрывать детали публично, пока исправление не выпущено. Контакты также опубликованы в security.txt.