Vou garantir a segurança do seu pipeline de ci cd e parar de enviar segredos e código ruim
Arquiteto de Segurança líder para Cloud híbrido, IAM e Zero Trust
Verificado pelo Fiverr Pro
Marlon Costa foi selecionado pela equipe do Fiverr Pro considerando sua experiência.
Verificado para
Computação em nuvem
Consultoria de conformidade regulatória
Engenharia de DevOps
Governança e proteção de dados
Segurança Cibernética
Suporte de TI
Sobre este Serviço
Vetted Pro
Sua pipeline pode fazer deploy para produção. Assim como qualquer coisa que entre nela.
CI/CD guarda todas as credenciais e alcança todos os ambientes, e cresceu sem ninguém cuidar da sua segurança. Eu não envio um relatório de scan. Eu construo os controles nele.
Você provavelmente está aqui porque
- Foi encontrado um segredo em um repositório e você quer saber o que mais
- Qualquer pessoa pode fazer deploy e você não consegue descobrir quem fez o quê
- Existe uma varredura e todo mundo ignora, porque ela sinaliza tudo
O que eu mudo
- Segredos fora de variáveis simples, em um vault, rotação que funciona
- Permissões do runner e do job reduzidas ao que cada etapa precisa
- Varredura como portões, ajustada para que um build bloqueado valha a pena bloquear
- Proteção de branch, para que ninguém envie para produção sozinho
Como funciona
- Você me dá permissão de leitura em um repositório e diz onde ele faz deploy
- Eu reforço a pipeline e adiciono portões, sem quebrar builds
- Você recebe a documentação e uma demonstração
Com o que você pode contar
Alterações chegam como pull requests que sua equipe revisa. Nada é enviado sem aprovação.
Funciona com
GitHub Actions, GitLab CI, Jenkins, Docker, Kubernetes.
Alinhado ao OWASP, NIST SSDF e CIS Benchmarks.
Conte-me o que você roda e eu direi qual se encaixa.
Meu portfólio
Outros serviços de Engenharia de DevOps que eu ofereço
Perguntas frequentes
Tradução automática
Você precisa de acesso direto ao nosso ambiente de CI/CD?
Não. Em muitos casos, posso trabalhar com documentação, capturas de tela, configurações exportadas, arquivos de workflow, diagramas de arquitetura e walkthroughs ao vivo. Se houver acesso somente leitura limitado, podemos definir um modelo de revisão adequado.
Que tipos de problemas essa avaliação pode identificar?
Esta avaliação pode destacar riscos relacionados aos controles de repositórios, proteções de branches, fluxos de aprovação, gerenciamento de segredos, segurança de build, exposição de runners, integridade de artefatos, controles de implantação e rastreabilidade do pipeline.
Isso é um teste de penetração ou uma auditoria de conformidade formal?
Não. Este projeto é uma revisão de segurança e avaliação de aconselhamento. Foi projetado para identificar lacunas de controle, riscos na entrega e prioridades práticas de fortalecimento, mas não é um teste de penetração ou uma auditoria oficial, a menos que seja definido separadamente.
O que receberei no final do projeto?
Dependendo do nível escolhido, você receberá uma avaliação estruturada com descobertas, observações de risco, recomendações práticas e, nos níveis superiores, um roteiro mais detalhado e um resumo pronto para executivos.
Essa avaliação pode cobrir plataformas como GitHub, GitLab ou Azure DevOps?
Sim. Este projeto pode ser aplicado às plataformas comuns de DevSecOps e CI/CD, desde que o escopo, os workflows e as evidências disponíveis estejam claramente definidos.

