Аудит по OWASP / CI/CD Top 10
Конвейер

OWASP Top 10 CI/CD Security Risks

Конвейер как поверхность атаки

Редакция
1.0
Выпущена
октябрь 2022
Пунктов
10
Сверено с источником
09.09.2026

Конвейер сборки имеет права, которых нет ни у одного сотрудника: он читает весь код, держит все секреты и умеет выкладывать в прод. При этом его конфигурация обычно лежит в том же репозитории и правится тем же pull request. Это делает CI кратчайшим путём в продакшн для того, кто получил доступ к репозиторию.

Когда берём

Команды с автоматическим деплоем, self-hosted раннерами, приватным реестром образов.

Когда не берём

Оценка самого приложения.

Список · по рангу

10 пунктов по-русски

Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.

CICD-SEC-1
Недостаточный контроль потока изменений
Insufficient Flow Control Mechanisms

Можно ли протолкнуть код в прод в обход ревью и проверок

CICD-SEC-2
Слабое управление доступом
Inadequate Identity and Access Management
CICD-SEC-3
Злоупотребление цепочкой зависимостей
Dependency Chain Abuse
CICD-SEC-4
Отравленное выполнение конвейера
Poisoned Pipeline Execution

Изменение в ветке заставляет CI выполнить чужой код со своими правами

CICD-SEC-5
Недостаточные права на уровне конвейера
Insufficient PBAC
CICD-SEC-6
Гигиена секретов
Insufficient Credential Hygiene

Секреты в переменных, в логах сборки, в артефактах, в истории

CICD-SEC-7
Небезопасная конфигурация систем
Insecure System Configuration
CICD-SEC-8
Неуправляемое использование сторонних сервисов
Ungoverned Usage of 3rd Party Services

Сторонний action или плагин с доступом к вашей сборке

CICD-SEC-9
Непроверяемая целостность артефактов
Improper Artifact Integrity Validation
CICD-SEC-10
Недостаточная наблюдаемость
Insufficient Logging and Visibility
Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owasp.org/www-project-top-10-ci-cd-security-risks/