Когда берём
Команды с автоматическим деплоем, self-hosted раннерами, приватным реестром образов.
Конвейер как поверхность атаки
Конвейер сборки имеет права, которых нет ни у одного сотрудника: он читает весь код, держит все секреты и умеет выкладывать в прод. При этом его конфигурация обычно лежит в том же репозитории и правится тем же pull request. Это делает CI кратчайшим путём в продакшн для того, кто получил доступ к репозиторию.
Команды с автоматическим деплоем, self-hosted раннерами, приватным реестром образов.
Оценка самого приложения.
Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.
Можно ли протолкнуть код в прод в обход ревью и проверок
Изменение в ветке заставляет CI выполнить чужой код со своими правами
Секреты в переменных, в логах сборки, в артефактах, в истории
Сторонний action или плагин с доступом к вашей сборке
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.