メインコンテンツにスキップ

CI/CDパイプラインにおけるシークレットの管理

CI/CDパイプラインにおけるシークレットの管理を効果的に実施することで、セキュリティを向上させ、不正アクセスや法的問題を防止することができます。

CI/CDパイプラインにおけるシークレットの管理

CI/CDパイプラインにおけるシークレットのセキュリティは、侵害、サービス中断、法的問題を防ぐために不可欠です。 これを効果的に実行する方法はこちらです。

  • 環境変数を使用します。 そして シークレットを安全に保存するための安全なボックスを使用します。 アクセスを制限する
  • 必要な特権のみを付与し、シークレットを定期的にローテートすることで シークレットのスキャンを自動化する
  • ツールとして 漏洩を早期に検出するために git-secrets 必要な特権のみを付与し、シークレットを定期的にローテートすることでアクセスを制限する truffleHog ツールとして漏洩を早期に検出する
  • CI/CDツールを活用する 例えば GitHub Actions, GitLab CI, または Jenkins 組み込みのシークレット管理機能を使用する
  • 詳細なログを使用してシークレットの使用を監視および検証する 共通のCI/CDシークレット

__CAPGO_KEEP_0__ キー

  • API keys
  • シークレットの管理
  • 暗号化キー
  • 認証トークン
  • SSL証明書
プラットフォーム 機能 最適
HashiCorp Vault ダイナミックシークレット、暗号化、アクセス制御 大規模オペレーション
AWSシークレットマネージャー AWS統合、自動ローテーション AWS-中心のセットアップ
Azure Key Vault 証明書の管理、鍵のローテーション Microsoft環境

これらの慣行を遵守し、適切なツールを使用することで、CI/CD Pipelinesを保護し、安全なワークフローを維持できます。

シークレットのセキュリティ ガイドライン

Codeにシークレットを含めない

  • 使用する 環境変数を使用して、敏感情報を管理する シークレットを安全なVaultに保存する
  • AWS-中心のセットアップ Azure Key Vault __CAPGO_KEEP_0__
  • CI/CD_PIPELINEをクラウドストレージに接続してビルドプロセス中にクレデンシャルをインジェクトします。

アクセス制限と監視

ユーザーやサービスに必要な最小限の権限を付与し、頻繁に権限を確認してください。 さらに、定期的にシークレットをローテートし、潜在的な侵害を追跡して特定できるようにするためのアクセスログを維持してください。 Capgoでは、GitLab CIを

__CAPGO_KEEP_0__ __CAPGO_KEEP_0__ __CAPGO_KEEP_0__

__CAPGO_KEEP_0__ __CAPGO_KEEP_0__ __CAPGO_KEEP_0__ HashiCorp Vault を取得する…

シークレット管理ツール

シークレットの管理に特化したツールを展開する準備が整ったら、セキュリティのガイドラインを確立する必要があります。

シークレットストレージプラットフォーム

すべてのシークレットを統合および監視するには、次のツールを使用します:

プラットフォーム 機能 最適な選択
HashiCorp Vault ダイナミックシークレット、暗号化サービス、IDベースのアクセス 大規模運用
AWSシークレットマネージャ AWSとのシームレスな統合、自動ローテーション、細かい権限 AWSに特化したセットアップ
Azureキーコンテナ ハードウェアセキュリティモジュール、証明書の取り扱い、鍵のローテーション マイクロソフトのクラウド環境

シークレットを保存プラットフォームで保護した後、CI/CDツールに付属するシークレット管理機能を活用してください。

CI/CDシークレット管理

多くのCI/CDツールには、組み込みのシークレット管理機能が付属しています。

  • GitHub Actions: リポジトリと組織の両方のレベルで暗号化されたシークレットを提供します。シークレットはログで自動的にマスクされ、承認されたワークフローしかアクセスできません。
  • GitLab CI:
  • プロTECTED変数とグループレベルのシークレットを提供し、プロジェクト間で安全に共有しながら隔離を維持します。Jenkins

Capgo クレデンシャル プラグインと外部シークレット ストアをサポートし、プラグインはログ内のシークレットをマスクすることを保証する必要があります。

Capgo

Capgo enhances the security of live updates in Capacitor apps by extending standard CI/CD secret management. It uses end-to-end encryption to ensure only authorized users can decrypt sensitive data [1].

Capgo integrates seamlessly with tools like GitHub Actions, GitLab CI, and Jenkins. It also supports channel-based distribution and role-based access controls, meeting the update requirements of both Apple and Android platforms.

__CAPGO_KEEP_0__は、__CAPGO_KEEP_1__アプリのライブアップデートのセキュリティを強化するために、標準のCI/CDシークレット管理を拡張します。エンドツーエンド暗号化を使用して、承認されたユーザー以外のユーザーが敏感データを復号することを防ぎます。

codeは、__CAPGO_KEEP_1__アクション、GitLab CI、Jenkinsなどのツールとシームレスに統合され、チャンネルベースの配布とロールベースのアクセス制御もサポートしています。これにより、AppleおよびAndroidプラットフォームの両方のアップデート要件を満たすことができます。

バージョン管理におけるシークレット

次に、秘密情報を効果的に管理する方法について説明します。

概要

このガイドでは、セキュリティと高速のデプロイを実現するために、エンドツーエンド暗号化とSmooth CI/CD統合を提供するCapgoを紹介しました。[1].

秘密情報の安全な管理の重要なポイント:

  • セキュリティ上の秘密情報の保存: ストレージとトランジットの両方で暗号化を提供するプラットフォームに依存する。
  • セキュリティのチェックを自動化する: 秘密情報の漏洩を早期に検出するためのスキャニングツールを実装する。
  • アクティビティの追跡と監視: 秘密情報へのアクセスと変更の詳細なログを保持する。
  • インシデントの準備: 公開された秘密情報に対処するための明確なプロセスと、必要な場合に変更を巻き戻す準備をしておく。

CI/CD パイプラインにおけるシークレットの管理は、継続的なデリバリーのサポートシステムとしてのセキュリティを実現するため、障壁から変化する必要があります。

CI/CD パイプラインにおけるシークレットの管理を継続して進めましょう。

CI/CD パイプラインにおけるシークレットの管理を使用している場合 CI/CD パイプラインにおけるシークレットの管理 シークレットの管理を計画および準拠性に使用し、 Encryption Encryption 準拠性 準拠性 Capgo セキュリティ スキャナー Capgo セキュリティ スキャナー Capgo セキュリティ Capgoの製品ワークフローにおけるCapgo セキュリティ、 Capgo トラストセンター Capgoの製品ワークフローにおけるCapgo トラストセンター。

Capacitor アプリのライブアップデート

When a web-layer bug is live, ship the fix through Capgo instead of waiting days for app store approval. Users get the update in the background while native changes stay in the normal review path.

ウェブ層のバグがライブの場合、__CAPGO_KEEP_0__ を通して修正を配信するのではなく、数日間待ってアプリストアの承認を待つのではなく、ユーザーはバックグラウンドでアップデートを受け取り、ネイティブの変更は通常のレビュー経路に残す。

スタートする

最新のブログ

Capgo gives you the best insights you need to create a truly professional mobile app.