Ich sichere deinen CI/CD-Pipeline mit DevSecOps ab
DevSecOps Cloud Security Engineer AWS, Azure
Über diesen Service
Dein CI/CD-Pipeline hält die Schlüssel zur Produktion in der Hand: Cloud-Zugangsdaten, Deployment-Tokens, Geheimnisse in alten Commits. Angreifer zielen genau darauf ab.
Ich bin ein DevSecOps- und Offensive-Security-Ingenieur, der Architekturen, Konfigurationen und Quellcode für den Alltag prüft. Ich richte die Pipeline-Sicherheit so ein, wie ein Angreifer sie testen würde, und optimiere sie, damit dein Team sie nicht abschaltet.
Was ich mache (GitHub Actions, GitLab CI, Azure Pipelines, Jenkins oder jede andere CI/CD-Plattform):
- Geheimnis-Scanning in der gesamten Git-Historie (Gitleaks)
- SAST bei jedem Pull- oder Merge-Request (Semgrep)
- Dependency-, Container- und IaC-Scanning (Trivy)
- Gates, die echte hoch- oder kritische Probleme blockieren, mit rausgefiltertem Rauschen
- Pipeline-Härtung: Least-Privilege-Tokens, gepinnte Aktionen, OIDC statt gespeicherter Cloud-Schlüssel
Lieferumfang (je nach Paket):
- Schweregrad-bewerteter Bericht mit Lösung für jedes Problem
- Funktionierende Pipeline-Konfiguration, die in dein Repo committed wird
- Ein Runbook, das dein Team pflegen kann
Nicht sicher, welches Paket passt? Schreib mir vor der Bestellung deine CI-Plattform und Stack.
Tools:
Docker
•
GitLab
•
Jenkins
•
GitHub
•
CircleCI
Frameworks:
Npm
•
Terraform
•
Ansible
•
Koch
•
Puppe
Cloud-Provider:
Amazon Web Services
•
microsoft azure
Programmiersprache:
Java
•
JavaScript
•
PHP
•
Python
Expertise:
Migration
•
Debuggen
•
Konfiguration
Meine weiteren Dienstleistungen im Bereich DevOps-Engineering
FAQ
Automatische Übersetzung
Brauche ich Schreibzugriff?
Lesezugriff reicht für das Audit. Für Gates arbeite ich an einem Branch und öffne einen PR/MR, den du prüfst und mergest. Ich frage nie nach langlebigen Produktionszugängen; bei OIDC gebe ich dir die Rollendefinition, die du anwendest.
Verlangsamen Scans meinen Pipeline?
In der Regel nur um wenige Minuten. Schwerere Scans können nachts laufen, statt bei jedem Commit.
Was, wenn du Geheimnisse in meiner Historie findest?
Ich melde sie nur im Auftrag, und du rotierst sie zuerst, denn das Löschen eines geleakten Schlüssels aus der Historie hebt den Leak nicht auf. Eine Historienbereinigung ist als Extra erhältlich.
Welche Plattformen und Sprachen?
GitHub Actions, GitLab CI oder Azure Pipelines. Sprachen: JS/TS, Python, Java, Go, C#, PHP und die meisten anderen Mainstream-Sprachen.
Wirst du die Schwachstellen beheben?
Jede Entdeckung kommt mit einer Lösung. Praktische Behebung wird als individuelles Angebot nach dem Audit basierend auf dem Umfang gemacht.
Ist das ein Penetrationstest?
NEIN.
