Vou revisar sua configuração de docker, github actions e segredos quanto a riscos
Engenheiro DevSecOps e Automação
Sobre este Serviço
Chaves de nuvem vazadas em um repositório, containers rodando como root, fluxos de trabalho de CI com permissões muito maiores do que precisam: a maioria das brechas em equipes pequenas começa por erros de configuração, não por ataques inteligentes. Uma revisão agora é muito mais barata do que um incidente depois.
Sou engenheiro de infraestrutura que gerencia segredos de produção, acesso CI baseado em OIDC ao AWS, e fluxos de implantação seguros diariamente, além de ser estudante de Redes de Computadores e Cibersegurança. Revisarei sua configuração do jeito que mantenho a minha: praticamente, com correções, não com medo.
O que reviso:
- Dockerfiles e arquivos compose (usuários root, segredos embutidos, imagens não fixadas, portas expostas)
- Fluxos de trabalho do GitHub Actions (permissões excessivamente amplas, exposição de segredos, risco de ações de terceiros)
- Manuseio de segredos (o que está no repositório, arquivos env, segredos do CI vs OIDC)
- Sanidade básica de IAM no AWS para usuários e funções do CI
Você recebe um relatório escrito: cada problema explicado em linguagem simples, classificado por risco, com a correção exata. Os níveis superiores incluem eu aplicando as correções.
Esta é uma revisão de configuração dos sistemas que você possui. Não é teste de penetração e não envolve tráfego de ataque.
Ferramentas:
Docker
•
GitHub
Frameworks:
Npm
•
Terraform
Provedor de Nuvem:
Amazon Web Services
•
Google Cloud Platform
Linguagem de programação:
Bash
•
JavaScript
•
Python
Especialidade:
Instalação
•
Depuração
•
Configuração
Outros serviços de Engenharia de DevOps que eu ofereço
Perguntas frequentes
Tradução automática
Isso é teste de penetração?
Não. Eu leio e avalio a configuração dos sistemas que você possui; não realizo ataques, exploits ou envio de tráfego de ataque. Se precisar de um teste de penetração, você deve procurar um especialista sob um escopo assinado.
O que você precisa de mim?
Acesso ao repositório, confirmação de que você possui ou está autorizado a revisar esse código, e para verificações de IAM uma visão somente leitura ou capturas de tela das políticas relevantes do usuário ou função do CI. Nunca envie valores secretos.
Você manterá os problemas confidenciais?
Sim. Os problemas vão somente para você através do pedido. Eu não publico, reutilizo ou menciono os problemas do cliente em qualquer lugar.
Como é o relatório?
Um documento em markdown ou PDF: cada problema mostra o que eu encontrei, por que importa, quão arriscado é (alto, médio, baixo), e a mudança exata a fazer.
Você pode revisar o AWS além do IAM para o CI?
Uma revisão mais ampla da conta AWS (exposição do S3, configuração de rede, logs) é possível como uma ordem personalizada após concordarmos o escopo no chat.
