Je vais sécuriser votre pipeline CI/CD et arrêter la livraison de secrets et de mauvais code
Architecte principal en sécurité pour le cloud hybride, IAM et Zero Trust
Certifié par Fiverr Pro
Marlon Costa a été sélectionné par l'équipe Fiverr Pro pour son expertise.
Certifié pour
Cloud computing
Conseil en conformité réglementaire
Cybersécurité
Gouvernance des données
Ingénierie DevOps
Support informatique
À propos de ce service
Vetted Pro
Votre pipeline peut déployer en production. Tout ce qui y entre peut le faire aussi.
CI/CD détient chaque credential et atteint tous les environnements, et il a évolué sans que personne ne prenne en charge sa sécurité. Je ne vous envoie pas un rapport de scan. Je construis les contrôles dedans.
Vous êtes probablement ici parce que
- Un secret a été trouvé dans un repo et vous voulez savoir ce qu'il y a d'autre
- Tout le monde peut déployer et vous ne pouvez pas reconstituer qui a fait quoi
- Le scan existe et tout le monde l'ignore, car il signale tout
Ce que je change
- Les secrets sortent des variables en clair pour être stockés dans un coffre, avec une rotation qui fonctionne
- Les permissions du runner et du job sont limitées à ce dont chaque étape a besoin
- Le scan en tant que portes, ajusté pour qu'un build bloqué vaille le coup d'être bloqué
- La protection des branches, pour que personne ne déploie en production seul
Comment ça fonctionne
- Vous me donnez un accès en lecture à un repo et indiquez où il déploie
- Je renforce le pipeline et ajoute des portes, sans casser les builds
- Vous recevez la documentation et une présentation
Ce sur quoi vous pouvez compter
Les changements arrivent sous forme de pull requests que votre équipe examine. Rien ne se déploie sans approbation.
Compatible avec
GitHub Actions, GitLab CI, Jenkins, Docker, Kubernetes.
Aligné avec OWASP, NIST SSDF et CIS Benchmarks.
Dites-moi ce que vous faites tourner et je vous dirai ce qui convient.
Mon portfolio
Autres services de Ingénierie DevOps I Offre
FAQ
Traduction automatique
Avez-vous besoin d'un accès direct à notre environnement CI/CD ?
Non. Dans de nombreux cas, je peux travailler à partir de documentation, captures d'écran, configurations exportées, fichiers de workflow, diagrammes d'architecture et walkthroughs en direct. Si un accès en lecture seule limité est disponible, nous pouvons définir un modèle de revue approprié.
Quels types de problèmes cette évaluation peut-elle identifier ?
Cette évaluation peut mettre en évidence des risques liés aux contrôles de dépôt, protections de branches, workflows d'approbation, gestion des secrets, sécurité des builds, exposition des runners, intégrité des artefacts, contrôles de déploiement et traçabilité du pipeline.
S’agit-il d’un test de pénétration ou d’un audit de conformité officiel ?
Non. Ce projet est une revue de sécurité et une évaluation de conseils. Il vise à identifier les lacunes de contrôle, les risques de livraison et les priorités de renforcement pratique, mais ce n'est pas un test de pénétration ni un audit officiel sauf si cela est spécifiquement défini.
Que vais-je recevoir à la fin du projet ?
Selon le niveau choisi, vous recevrez une évaluation structurée avec conclusions, observations de risque, recommandations pratiques et, dans les niveaux supérieurs, une feuille de route plus détaillée et un résumé prêt pour la direction.
Cette évaluation peut-elle couvrir des plateformes comme GitHub, GitLab ou Azure DevOps ?
Oui. Ce projet peut être appliqué aux plateformes DevSecOps et CI/CD courantes tant que le périmètre, les workflows et les preuves disponibles sont clairement définis.

