Tag oidc
Gespeicherte AWS-Keys und Service-Principal-Secrets sind das größte CI/CD-Risiko. OIDC Workload Identity Federation ersetzt sie durch kurzlebige Tokens.... mehr auf muellermh.wordpress.com
GitHub Actions sind praktisch und genau deshalb gefährlich. Ein Workflow läuft mit Token, hat Zugriff aufs Repository und zieht oft fremden Code aus dem Marketplace, ohne dass jemand genau hinschaut. Wer eine Action per Tag einbindet, vertraut darauf, dass hinter diesem Tag morgen noch derselbe Code steckt. Das muss nicht so sein. Hier sind drei [&... mehr auf muellermh.wordpress.com
Mitarbeiteridentifizierung über SSO/AD und Entra SSO / Entra ID bei der Flintec App für Zeiterfassung und Zutrittskontrolle Flintec App für mobile Zeiterfassung – App Kommunikation für SSO/AD Mannheim, 11.03.2025: Flintec hat ein zusätzliches Identifizierungs- und Authentifizierungsverfahren für die Flintec App für Zeiterfassung und Zutrittsk... mehr auf pr-echo.de
Die meisten CI/CD-Pipelines laufen mit viel mehr Rechten als sie brauchen. Ein Workflow, der eigentlich nur Tests ausführen soll, hat Schreibzugriff auf das Repository, kann Releases anlegen und liest nebenbei alle Secrets aus. Das fällt niemandem auf, solange nichts passiert. Wenn eine Dependency kompromittiert wird oder ein Pull Request von außen... mehr auf muellermh.wordpress.com