loopbackio / loopbackio/security

Adopt StepSecurity Harden Runner for GitHub Actions

Aperta
#26 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Lingua principale
TypeScript
Stelle
4
Fork
1
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

The StepSecurity Harden Runner GitHub Action contains a Go-based client which would audit and, if configured, restrict the following:

- **Of Interest:**
- Source code overwriting
- Network activity
- **Others (not as relevant):**
- GitHub Action workflow permission
- GitHub Action pinning

Limitations:

- Ubuntu OS only
- GitHub Actions only (No Travis CI or AppVeyor)
- Does not work with container-based actions (Requires `sudo` privileges)

Although StepSecurity's _Online Tool_ is referenced by the [OpenSSF Scorecard Guide](https://github.com/ossf/scorecard/blob/58608966196896da7ff7c015dbc427a76088afd0/docs/checks.md#write-permissions-causing-a-large-reduction), the "Harden Runner" _GitHub Action_ is not actually referenced or recommended. However, "Harden Runner" is used [within the OpenSSF Scorecard GitHub Repository](https://github.com/ossf/scorecard/pull/1733) itself.

StepSecurity Harden Runner GitHub Repository: https://github.com/step-security/harden-runner

Loosely-related to https://github.com/loopbackio/security/issues/25 (Part of OpenSSF Scorecard check).

## GitHub repositories

- [x] [loopback/cicd](https://github.com/loopbackio/cicd) ([PR](https://github.com/loopbackio/cicd/pull/70))
- [ ] [loopback/loopback.io](https://github.com/loopbackio/cicd) ([PR](https://github.com/loopbackio/loopback.io/pull/2049))

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Esamina le configurazioni di GitHub Actions e le PR a cui si fa riferimento per loopback/cicd e loopback/loopback.io, quindi confronta l’adozione proposta con le limitazioni di StepSecurity Harden Runner per Ubuntu, sudo e container-action. Il lavoro è completato quando i repository interessati utilizzano l’action per verificare i rischi indicati e la checklist del repository ne riflette lo stato.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github-actions
Ambito
ci-cd, security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
25/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.