Je vais vérifier votre configuration docker, github actions et secrets pour détecter les risques
Ingénieur DevSecOps et Automatisation
À propos de ce service
Clés cloud divulguées dans un dépôt, conteneurs fonctionnant en tant que root, workflows CI avec beaucoup plus de permissions que nécessaire : la plupart des violations dans une petite équipe commencent par des erreurs de configuration, pas par des attaques sophistiquées. Une vérification maintenant coûte beaucoup moins cher qu’un incident ultérieur.
Je suis ingénieur en infrastructure qui gère quotidiennement les secrets de production, l’accès CI basé sur OIDC à AWS, et les workflows de déploiement sécurisé, et je suis étudiant en réseaux informatiques et cybersécurité. Je vérifie votre configuration comme je gère la mienne : pratiquement, avec des corrections, pas par peur.
Ce que je vérifie :
- Dockerfiles et fichiers compose (utilisateurs root, secrets intégrés, images non pinées, ports exposés)
- Workflows GitHub Actions (permissions excessives, exposition de secrets, risques liés aux actions tierces)
- Gestion des secrets (ce qui se trouve dans le dépôt, fichiers env, secrets CI vs OIDC)
- Vérification de base de la cohérence IAM AWS pour les utilisateurs et rôles CI
Vous recevez un rapport écrit : chaque problème expliqué en langage clair, classé par risque, avec la correction précise. Les forfaits supérieurs incluent la mise en œuvre des corrections par mes soins.
Il s’agit d’une vérification de configuration des systèmes que vous possédez. Ce n’est pas un test d’intrusion et aucun trafic d’attaque n’est impliqué.
Outils:
Docker
•
GitHub
Frameworks:
Npm
•
Terraform
Langage de programmation:
Bash
•
JavaScript
•
Python
Expertise:
Installation
•
Débogage
•
Configuration
Autres services de Ingénierie DevOps I Offre
FAQ
Traduction automatique
Est-ce un test de pénétration ?
Non. Je lis et évalue la configuration des systèmes que vous possédez ; je ne mène pas d’attaques, n’exploite pas de vulnérabilités, ni n’envoie de trafic d’attaque. Si vous avez besoin d’un test de pénétration, il vous faut un spécialiste avec un accord de périmètre signé.
De quoi as-tu besoin de moi ?
L’accès au dépôt, la confirmation que vous possédez ou êtes autorisé à faire examiner cette base de code, et pour les vérifications IAM, une vue en lecture seule ou une capture d’écran des politiques des utilisateurs ou rôles CI concernés. Ne m’envoyez jamais de valeurs secrètes.
Allez-vous garder les résultats confidentiels ?
Oui. Les résultats vous sont destinés uniquement via la commande. Je ne publie, ne réutilise ni ne mentionne les résultats du client nulle part.
À quoi ressemble le rapport ?
Un document markdown ou PDF : chaque problème indique ce que j’ai trouvé, pourquoi c’est important, le niveau de risque (élevé, moyen, faible), et la correction exacte à apporter.
Pouvez-vous vérifier AWS au-delà de IAM pour CI ?
Une revue plus large du compte AWS (exposition S3, configuration réseau, journalisation) est possible en commande personnalisée après que nous ayons défini le périmètre en chat.
