Ich sichere dein CI/CD-Pipeline und stoppe das Versenden von Geheimnissen und schlechtem Code
Vetted Pro
Brasilien
12 Aufträge abgeschlossen
Leitender Sicherheitsarchitekt für Hybrid Cloud, IAM und Zero Trust
Geprüft von Fiverr Pro
Marlon Costa wurde vom Fiverr Pro-Team aufgrund besonderer Expertise ausgewählt.
Geprüft für
Beratung zur Einhaltung gesetzlicher Vorschriften
Cloud-Computing
Cybersicherheit
Data Governance & Datenschutz
DevOps-Engineering
Support & IT
Über diesen Service
Vetted Pro
Deine Pipeline kann in die Produktion deployen. Das kann alles, was darin landet, auch.
CI/CD speichert alle Zugangsdaten und greift auf jede Umgebung zu, und es hat sich entwickelt, ohne dass jemand die Sicherheit kontrolliert. Ich sende keinen Scan-Bericht. Ich baue die Kontrollen gleich mit ein.
Du bist wahrscheinlich hier, weil
- Ein Geheimnis in einem Repo gefunden wurde und du wissen willst, was noch
- Jeder deployen kann und du nicht rekonstruieren kannst, wer was gemacht hat
- Scanning existiert und jeder ignoriert es, weil es alles markiert
Was ich ändere
- Geheimnisse aus einfachen Variablen in einen Tresor verschieben, Rotation, die funktioniert
- Runner- und Job-Berechtigungen auf das reduzieren, was jeder Schritt wirklich braucht
- Scanning als Tore, so eingestellt, dass ein blockierter Build auch wirklich blockt
- Branch-Schutz, damit niemand allein in die Produktion shipped
So funktioniert es
- Du gibst mir Leserechte auf ein Repo und sagst, wohin es deployed
- Ich härte die Pipeline ab und füge Tore hinzu, ohne Builds zu zerstören
- Du bekommst die Dokumentation und eine Walkthrough
Worauf du dich verlassen kannst
Änderungen kommen als Pull Requests, die dein Team reviewt. Nichts landet ohne Zustimmung.
Funktioniert mit
GitHub Actions, GitLab CI, Jenkins, Docker, Kubernetes.
Entspricht OWASP, NIST SSDF und CIS Benchmarks.
Sag mir, was du laufen hast, und ich sage dir, was passt.
Mein Portfolio
Meine weiteren Dienstleistungen im Bereich DevOps-Engineering
FAQ
Automatische Übersetzung
Brauchst du direkten Zugriff auf unsere CI/CD-Umgebung?
Nein. In vielen Fällen kann ich anhand von Dokumentationen, Screenshots, exportierten Konfigurationen, Workflow-Dateien, Architekturdiagrammen und Live-Durchläufen arbeiten. Wenn eingeschränkter Lesezugriff möglich ist, können wir ein entsprechendes Überprüfungsmodell festlegen.
Welche Arten von Problemen kann diese Bewertung erkennen?
Diese Bewertung kann Risiken im Zusammenhang mit Repository-Kontrollen, Branch-Schutz, Genehmigungsworkflows, Geheimnisverwaltung, Build-Sicherheit, Runner-Exposition, Artefakt-Integrität, Bereitstellungssteuerung und Pipeline-Nachverfolgbarkeit hervorheben.
Ist das ein Penetrationstest oder eine formelle Compliance-Prüfung?
Nein. Dieses Projekt ist eine Sicherheitsüberprüfung und Beratungsbewertung. Es soll Kontrolllücken, Lieferungsrisiken und praktische Hardening-Prioritäten identifizieren, ist aber kein Penetrationstest oder offizielle Prüfung, sofern nicht separat festgelegt.
Was erhalte ich am Ende des Projekts?
Abhängig vom gewählten Tier erhältst du eine strukturierte Bewertung mit Erkenntnissen, Risikobeobachtungen, praktischen Empfehlungen und in höheren Tiers eine detailliertere Roadmap sowie eine für das Management vorbereitete Zusammenfassung.
Kann diese Bewertung Plattformen wie GitHub, GitLab oder Azure DevOps abdecken?
Ja. Dieses Projekt kann auf gängige DevSecOps- und CI/CD-Plattformen angewendet werden, solange Umfang, Workflows und verfügbare Nachweise klar definiert sind.

