View a markdown version of this page

GAMESEC08-BP01 在 CI/CD 管道的每个阶段应用安全性 - 游戏行业镜头

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

GAMESEC08-BP01 在 CI/CD 管道的每个阶段应用安全性

访问控制、职责分离和审计跟踪等护栏可防止未经授权的访问或恶意活动。

在未建立这种最佳实践的情况下暴露的风险等级:

实施指导

您的人员、流程和技术也应保护管道。最接近代码的人必须建立安全的编码惯例,并确保他们遵循这些惯例。持续迭代您的流程,以验证整个管道的安全级别是否一致。最后,实施技术以验证最佳实践和流程没有被绕过。

客户示例

AnyCompany 游戏实施了基于角色的访问控制,只有高级开发人员才能批准对其反作弊系统代码的更改,同时要求安全团队成员对处理玩家付款数据的组件进行强制性代码审查。

他们的 CI/CD 管道会自动运行威胁模型验证检查,确保玩家交易市场等新功能针对先前确定的攻击载体(例如物品复制漏洞或欺诈性交易尝试)进行测试。

实施步骤

  • 根据最小权限原则为用户提供权限。

  • AWS CloudTrail 用于审计通过管道中使用的服务进行的 API 调用。

  • 使用预提交挂钩来验证代码是否遵循一般惯例和公司政策。