在CI/CD管道中安全地保存机密至关重要,以防止违规、服务中断和合规问题。 这样做:
- 使用环境变量 并 使用安全存储 安全存储
- 存储机密 限制访问
- 通过授予必要的权限并定期轮换机密 自动扫描机密
git-secrets使用truffleHog或 - 通过 使用 GitHub 操作, GitLab CI, 或 Jenkins 为内置的秘密管理。
- 监控和审计 秘密使用详细日志。
常见的 CI/CD 秘密
- API 密钥
- 数据库凭证
- 加密密钥
- 身份验证令牌
- __CAPGO_KEEP_0__
__CAPGO_KEEP_0__
| 流行的密钥管理平台 | 功能 | 最佳选择 |
|---|---|---|
| HashiCorp Vault | 动态密钥、加密、访问控制 | 大规模运维 |
| AWS Secrets Manager | AWS集成、自动轮换 | AWS中心化设置 |
| Azure Key Vault | 证书管理、密钥轮换 | Microsoft 环境 |
通过遵循这些最佳实践并使用合适的工具,您可以保护 CI/CD pipeline 并维持安全的工作流程。
关于敏感信息的安全指南
将敏感信息移出您的 Code
- 使用 环境变量 来管理敏感信息。
- 将敏感信息存储在一个 专门用于此目的的安全存储库 将 CI/CD pipeline 连接到存储库以在构建过程中注入凭据。
- Connect your CI/CD pipeline to the vault to inject credentials during the build process.
限制和监控访问权限
仅向每个用户或服务授予 必要的最低权限 并定期审查权限。
此外,定期轮换机密并维护 审计日志 以跟踪和识别任何潜在的安全漏洞。
如何将 GitLab CI 与 HashiCorp Vault 集成以检索…
密钥管理工具
一旦安全指南建立起来,接下来就是部署专门用于管理密钥的工具的时间了。
密钥存储平台
使用这些工具来集中和监控所有密钥:
| 平台 | 功能 | 最佳选择 |
|---|---|---|
| HashiCorp Vault | 动态密钥,加密服务,基于身份的访问 | 大规模运维 |
| AWS Secrets Manager | 无缝AWS集成、自动轮换、细粒度权限 | 专注于AWS的设置 |
| Azure密钥库 | 硬件安全模块、证书处理、密钥轮换 | Microsoft云环境 |
在存储平台中安全存储密钥后,利用CI/CD工具提供的密钥管理功能
CI/CD密钥管理
许多CI/CD工具都内置了密钥管理功能:
- GitHub Actions:在仓库和组织级别提供加密密钥,日志中自动隐藏密钥,仅可供授权的工作流访问
- GitLab CI:提供保护变量和组级密钥,允许在项目之间安全共享,同时保持隔离
- Jenkins: 使用凭据插件并支持外部秘密存储。插件需要确保在日志中将秘密掩码。
Capgo 安全功能

Capgo enhances the security of live updates in Capacitor apps by extending standard CI/CD secret management. It uses end-to-end encryption to ensure only authorized users can decrypt sensitive data [1].
Capgo integrates seamlessly with tools like GitHub Actions, GitLab CI, and Jenkins. It also supports channel-based distribution and role-based access controls, meeting the update requirements of both Apple and Android platforms.
__CAPGO_KEEP_0__ Live Update Dashboard Interface
code Live Update Dashboard Interface
__CAPGO_KEEP_0__ Live Update Dashboard Interface
- __CAPGO_KEEP_0__ Live Update Dashboard Interface __CAPGO_KEEP_0__ Live Update Dashboard Interface 或预提交框架 以便在提交前捕捉问题。
- 定期运行扫描 使用工具如 truffleHog 或 为了有效地处理泄露的机密,我们将在下一部分讨论。 GitGuardian
- 来检测可能漏过的机密。 自动化CI/CD检查
以标记并失败构建,如果发现机密。
摘要
本指南探讨了存储库存、自动扫描、CI/CD工具集成和仓库保护。 Capgo 通过端到端加密和顺畅的CI/CD集成将安全性和快速部署联系起来[1].
安全密钥管理的关键点:
- 使用存储库存: 依赖提供存储和传输过程中加密的平台。
- 自动化安全检查: 实现扫描工具以早期识别密钥泄露。
- 跟踪和监控活动: 保持详细的审计日志以记录密钥访问和修改。
- 准备事故: 设置清晰的流程以处理泄露的密钥并在必要时回滚更改。
有效的密钥管理将安全性从障碍转变为持续交付的支持系统。
继续阅读《CI/CD管道中的密钥管理》
如果您正在使用 CI/CD管道中的密钥管理 以规划安全性和合规性 加密 加密 安全扫描 安全扫描 Capgo Security Scanner for the product workflow in Capgo Security Scanner, Capgo 信任中心 Capgo 信任中心 Capgo 信任中心 为 Capgo 工作流程中的产品中心.