Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Проверки безопасности в CI/CD

Добавим проверки безопасности в привычную сборку. Разработчик увидит причину прямо в pull request: секрет в изменении, подтверждённую уязвимость пакета или опасный участок кода. Старые находки попадут в управляемый baseline, новые регрессии получат правило блокировки. Одновременно укрепим сам pipeline: права токена, секреты, сторонние actions и триггеры.

Срок: 8 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Релизы выходят несколько раз в неделю, ручная проверка отстаёт, а у команды отсутствует единый сигнал о новых секретах, пакетах и ошибках кода.
  • Ключ уже попадал в commit или журнал сборки, зависимость с известной уязвимостью дошла до production, и процессу нужен ранний автоматический контроль.
  • Заказчик, служба безопасности или внутренний регламент требует проверяемый security gate с понятными критериями, ответственными и историей исключений.

Что именно мы сделаем

01

Разбираем репозиторий, стек, ветки, runners, окружения, секреты, артефакты и существующий процесс релиза.

02

Подключаем поиск секретов, SAST и анализ зависимостей с настройками для используемых языков и пакетов.

03

Создаём baseline, уровни блокировки, предупреждения и процедуру подтверждённого исключения со сроком.

04

Укрепляем permissions, environment secrets, сторонние actions, триггеры и вывод журналов самого pipeline.

05

Проверяем fixture с тестовым секретом и уязвимым шаблоном, чистый commit и понятный отчёт в PR.

Что входит в стоимость

34 900 ₽ за всю работу

Разбираем репозитории, ветки, runners, артефакты, окружения и текущие workflow. Подключаем secret scanning, SAST и анализ manifest и lock-файлов, настраиваем severity gate, baseline и формат отчёта. Проверяем permissions токена, environment secrets, сторонние actions и опасные триггеры, маскируем чувствительные значения. Затем запускаем безопасные контрольные fixture, проверяем положительный и блокирующий сценарий и передаём инструкцию команде.

Что будет готово

Материалы

Передадим вам

  • Рабочие CI/CD job и конфигурации secret scan, SAST и dependency scan для выбранного репозитория и веток.
  • Политика severity, baseline, журнал исключений и укреплённые permissions, secrets и сторонние компоненты pipeline.
  • Контрольные fixture, отчёт успешного и блокирующего запуска и инструкция разработчику по исправлению и повторному запуску.
Проверка

Перед сдачей проверим

  • Тестовый секрет и выбранный опасный шаблон останавливают нужный этап, отчёт указывает файл и тип, сохраняя значение секрета в маскированном виде.
  • Чистое изменение проходит проверки и достигает следующего релизного этапа, а накопленные находки baseline остаются видимыми отдельно от новой регрессии.
  • Исключение содержит автора, причину и срок, токен pipeline имеет выбранные минимальные permissions, а команда воспроизводит повторный запуск по инструкции.

Как это выглядит на практике

Схема результата услуги «Проверки безопасности в CI/CD»

PHP- и JavaScript-проект получает security gate в pull request

  1. 01

    Проект собирается в GitHub Actions, использует Composer и npm, а релиз запускается после обычных функциональных тестов.

  2. 02

    В workflow добавляются secret scan, SAST и анализ Composer/npm, старые подтверждённые находки оформляются baseline, high и critical блокируют release job.

  3. 03

    Permissions токена сужаются, сторонние actions фиксируются по проверенным версиям, а отчёт публикует краткий комментарий и сохраняемый артефакт.

  4. 04

    Контрольный PR с тестовым секретом останавливается, исправленный commit проходит, и разработчик видит полный цикл без ручного запуска отдельного сканера.

Что понадобится для работы

От вас

  • Доступ к репозиторию и CI/CD, список языков, пакетных менеджеров, контейнеров, веток, окружений и релизных job.
  • Текущие правила merge, ответственные за security-исключения и допустимые уровни блокировки для первого запуска.
  • Безопасное тестовое окружение и сотрудник разработки, который подтвердит сборку и функциональные тесты после изменения workflow.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 34 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 31 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Pipeline остановится из-за старых находок?

Старые подтверждённые результаты оформляем baseline и отдельный план. Новые регрессии контролируются сразу, поэтому команда начинает пользоваться gate постепенно и предсказуемо.

Какие CI-платформы подходят?

Реализацию подбираем для GitHub Actions, GitLab CI и другого доступного runner. Важны доступ к конфигурации, репозиторию и понятный релизный этап.

Как обрабатываются ложные срабатывания?

Каждый сигнал подтверждается, точечное исключение получает причину, автора, область и срок. Широкие отключения заменяем конкретным правилом, которое сохраняет полезный контроль.

Входит ли SBOM и подпись релиза?

Эта услуга строит scans и security gate. Подпись артефактов и полноценный SBOM представлены отдельной соседней услугой и хорошо дополняют готовый pipeline.

Может ли секрет появиться в отчёте?

Отчёт содержит место и тип, значение маскируется. Дополнительно проверяем журналы stdout и stderr и рекомендации платформы по работе с преобразованными секретами.

Какие проблемы находят проверки в CI/CD?

Secret scan ищет случайно добавленные ключи, SAST анализирует опасные конструкции в коде, dependency scan сверяет библиотеки с известными уязвимостями. Набор выбираем по языкам, сборке и рискам проекта.

Проверяются ли pull request, ветки и релизные артефакты?

Да. Настраиваем подходящие точки запуска: pull request, основную ветку, тег или сборку образа. Для каждой точки задаём собственную реакцию на новую находку.

Можно сначала включить проверки в режиме предупреждений?

Да. Сначала собираем baseline и наблюдаем реальные результаты, затем включаем блокировку для новых критичных находок. Такой переход сохраняет рабочий выпуск и постепенно повышает требования.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Инвентаризация зависимостей и безопасный план обновлений

    Собрать зависимости и план обновлений

  2. 02Проверки безопасности в CI/CD

    Добавить security-проверки в pipeline

  3. 03Подпись релизов сайта и SBOM в CI/CD

    Добавить SBOM и подпись релиза

Все услуги по безопасной разработке

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.