Ich überprüfe dein docker, github actions und secrets auf Risiken
DevSecOps- und Automatisierungsingenieur
Über diesen Service
Durchgesickerte Cloud-Schlüssel in einem Repo, Container, die als root laufen, CI-Workflows mit viel zu vielen Berechtigungen: Die meisten Sicherheitslücken in kleinen Teams entstehen durch Konfigurationsfehler, nicht durch clevere Angriffe. Eine Überprüfung jetzt ist viel günstiger als ein Vorfall später.
Ich bin Infrastruktur-Ingenieur, der täglich Produktions-Secrets, OIDC-basierte CI-Zugriffe auf AWS und sichere Deployment-Workflows verwaltet, und ich bin Bachelor in Computer Networks und Cybersecurity. Ich überprüfe deine Konfiguration so, wie ich meine eigene pflege: praktisch, mit Fixes, nicht mit Angst.
Was ich überprüfe:
- Dockerfiles und Compose-Dateien (root-Benutzer, eingebettete Secrets, unpinned Images, offene Ports)
- GitHub Actions Workflows (übermäßige Berechtigungen, Secrets-Exposition, Risiko durch Drittanbieter-Actions)
- Secrets-Handling (was im Repo ist, env-Dateien, CI-Secrets vs OIDC)
- Grundlegende AWS IAM-Sicherheit für CI-Benutzer und Rollen
Du erhältst einen schriftlichen Bericht: Jede Feststellung wird in einfacher Sprache erklärt, nach Risiko bewertet und mit der genauen Lösung versehen. Höherstufige Pakete beinhalten, dass ich die Fixes direkt umsetze.
Dies ist eine Konfigurationsüberprüfung der Systeme, die du besitzt. Es ist kein Penetrationstest und es fließt kein Angriffstraffic mit ein.
Tools:
Docker
•
GitHub
Frameworks:
Npm
•
Terraform
Cloud-Provider:
Amazon Web Services
•
Google Cloud Platform
Programmiersprache:
Bash
•
JavaScript
•
Python
Expertise:
Installation
•
Debuggen
•
Konfiguration
Meine weiteren Dienstleistungen im Bereich DevOps-Engineering
FAQ
Automatische Übersetzung
Ist das Penetration Testing?
Nein. Ich lese und bewerte die Konfiguration in den Systemen, die du besitzt; ich greife nichts an, führe keine Exploits aus und sende keinen Angriffstraffic. Wenn du einen Penetrationstest brauchst, brauchst du einen Spezialisten mit einer unterschriebenen Scope-Vereinbarung.
Was brauchst du von mir?
Repo-Zugriff, Bestätigung, dass du Eigentümer bist oder autorisiert bist, diesen Code zu überprüfen, und für IAM-Checks eine Leseansicht oder Screenshots der relevanten CI-Benutzer- oder Rollenrichtlinien. Sende mir niemals geheime Werte.
Wirst du die Feststellungen vertraulich behandeln?
Ja. Die Feststellungen gehen nur an dich im Rahmen des Auftrags. Ich veröffentliche, wiederverwerte oder erwähne die Feststellungen des Kunden niemals irgendwo.
Wie sieht der Bericht aus?
Ein Markdown- oder PDF-Dokument: Jede Feststellung enthält, was ich gefunden habe, warum es wichtig ist, wie riskant es ist (hoch, mittel, niedrig) und die genaue Änderung, die vorgenommen werden muss.
Kannst du AWS über IAM für CI hinaus überprüfen?
Eine umfassendere AWS-Kontoprüfung (S3-Exposition, Netzwerkkonfiguration, Logging) ist als individuelles Angebot möglich, nachdem wir den Umfang im Chat vereinbart haben.
