Проверки безопасности в CI/CD
Добавим проверки безопасности в привычную сборку. Разработчик увидит причину прямо в pull request: секрет в изменении, подтверждённую уязвимость пакета или опасный участок кода. Старые находки попадут в управляемый baseline, новые регрессии получат правило блокировки. Одновременно укрепим сам pipeline: права токена, секреты, сторонние actions и триггеры.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Релизы выходят несколько раз в неделю, ручная проверка отстаёт, а у команды отсутствует единый сигнал о новых секретах, пакетах и ошибках кода.
- Ключ уже попадал в commit или журнал сборки, зависимость с известной уязвимостью дошла до production, и процессу нужен ранний автоматический контроль.
- Заказчик, служба безопасности или внутренний регламент требует проверяемый security gate с понятными критериями, ответственными и историей исключений.
Что именно мы сделаем
Разбираем репозиторий, стек, ветки, runners, окружения, секреты, артефакты и существующий процесс релиза.
Подключаем поиск секретов, SAST и анализ зависимостей с настройками для используемых языков и пакетов.
Создаём baseline, уровни блокировки, предупреждения и процедуру подтверждённого исключения со сроком.
Укрепляем permissions, environment secrets, сторонние actions, триггеры и вывод журналов самого pipeline.
Проверяем fixture с тестовым секретом и уязвимым шаблоном, чистый commit и понятный отчёт в PR.
Что входит в стоимость
34 900 ₽ за всю работу
Разбираем репозитории, ветки, runners, артефакты, окружения и текущие workflow. Подключаем secret scanning, SAST и анализ manifest и lock-файлов, настраиваем severity gate, baseline и формат отчёта. Проверяем permissions токена, environment secrets, сторонние actions и опасные триггеры, маскируем чувствительные значения. Затем запускаем безопасные контрольные fixture, проверяем положительный и блокирующий сценарий и передаём инструкцию команде.
Что будет готово
Передадим вам
- Рабочие CI/CD job и конфигурации secret scan, SAST и dependency scan для выбранного репозитория и веток.
- Политика severity, baseline, журнал исключений и укреплённые permissions, secrets и сторонние компоненты pipeline.
- Контрольные fixture, отчёт успешного и блокирующего запуска и инструкция разработчику по исправлению и повторному запуску.
Перед сдачей проверим
- Тестовый секрет и выбранный опасный шаблон останавливают нужный этап, отчёт указывает файл и тип, сохраняя значение секрета в маскированном виде.
- Чистое изменение проходит проверки и достигает следующего релизного этапа, а накопленные находки baseline остаются видимыми отдельно от новой регрессии.
- Исключение содержит автора, причину и срок, токен pipeline имеет выбранные минимальные permissions, а команда воспроизводит повторный запуск по инструкции.
Как это выглядит на практике
PHP- и JavaScript-проект получает security gate в pull request
- 01
Проект собирается в GitHub Actions, использует Composer и npm, а релиз запускается после обычных функциональных тестов.
- 02
В workflow добавляются secret scan, SAST и анализ Composer/npm, старые подтверждённые находки оформляются baseline, high и critical блокируют release job.
- 03
Permissions токена сужаются, сторонние actions фиксируются по проверенным версиям, а отчёт публикует краткий комментарий и сохраняемый артефакт.
- 04
Контрольный PR с тестовым секретом останавливается, исправленный commit проходит, и разработчик видит полный цикл без ручного запуска отдельного сканера.
Что понадобится для работы
От вас
- Доступ к репозиторию и CI/CD, список языков, пакетных менеджеров, контейнеров, веток, окружений и релизных job.
- Текущие правила merge, ответственные за security-исключения и допустимые уровни блокировки для первого запуска.
- Безопасное тестовое окружение и сотрудник разработки, который подтвердит сборку и функциональные тесты после изменения workflow.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 31 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Pipeline остановится из-за старых находок?
Старые подтверждённые результаты оформляем baseline и отдельный план. Новые регрессии контролируются сразу, поэтому команда начинает пользоваться gate постепенно и предсказуемо.
Какие CI-платформы подходят?
Реализацию подбираем для GitHub Actions, GitLab CI и другого доступного runner. Важны доступ к конфигурации, репозиторию и понятный релизный этап.
Как обрабатываются ложные срабатывания?
Каждый сигнал подтверждается, точечное исключение получает причину, автора, область и срок. Широкие отключения заменяем конкретным правилом, которое сохраняет полезный контроль.
Входит ли SBOM и подпись релиза?
Эта услуга строит scans и security gate. Подпись артефактов и полноценный SBOM представлены отдельной соседней услугой и хорошо дополняют готовый pipeline.
Может ли секрет появиться в отчёте?
Отчёт содержит место и тип, значение маскируется. Дополнительно проверяем журналы stdout и stderr и рекомендации платформы по работе с преобразованными секретами.
Какие проблемы находят проверки в CI/CD?
Secret scan ищет случайно добавленные ключи, SAST анализирует опасные конструкции в коде, dependency scan сверяет библиотеки с известными уязвимостями. Набор выбираем по языкам, сборке и рискам проекта.
Проверяются ли pull request, ветки и релизные артефакты?
Да. Настраиваем подходящие точки запуска: pull request, основную ветку, тег или сборку образа. Для каждой точки задаём собственную реакцию на новую находку.
Можно сначала включить проверки в режиме предупреждений?
Да. Сначала собираем baseline и наблюдаем реальные результаты, затем включаем блокировку для новых критичных находок. Такой переход сохраняет рабочий выпуск и постепенно повышает требования.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Инвентаризация зависимостей и безопасный план обновлений
Собрать зависимости и план обновлений
- 02Проверки безопасности в CI/CD
Добавить security-проверки в pipeline
- 03Подпись релизов сайта и SBOM в CI/CD
Добавить SBOM и подпись релиза