yoklateknik mülakat

Güvenlik Ds Secrets Pipeline Management Mülakat Soruları

75 doğrulanmış Güvenlik Ds Secrets Pipeline Management mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Ds Secrets Pipeline ManagementZorluk 1
Bir veritabanı parolasını doğrudan bir CI/CD pipeline YAML dosyasının içine gömmek neden kötü bir uygulama kabul edilir?
  • aPipeline dosyasını büyütür, bu da CI sisteminin YAML ayrıştırıcısını her çalıştırmada yavaşlatır
  • bParola, deponun git geçmişinin bir parçası haline gelir; okuma erişimi olan herkes tarafından geri alınabilir.
  • cYAML dosyaları 64 karakterden uzun string değerleri saklayamaz, bu yüzden uzun parolalar sessizce kesilir
  • dCI/CD platformları, job tanımlarının içinde literal string değer içeren pipeline dosyalarını reddeder
Açıklama:YAML dosyasına doğrudan yazılan bir secret git'e commit edilir ve daha sonra silinse bile geçmişte kalıcı olarak kalır. Depoya okuma erişimi olan herkes -eski çalışanlar ya da genel bir fork dahil- onu geri kazanabilir. Secret'lar versiyon kontrollü dosyalarda değil, çalışma zamanında enjekte edilen özel bir secret store'da tutulmalıdır.
Ds Secrets Pipeline ManagementZorluk 1
Bir pre-commit secret-tarama hook'unun (git commit tamamlanmadan önce çalışan bir araç) birincil amacı nedir?
  • aCommit edilmekte olan değişiklikleri inceler ve bir API anahtarı, token ya da kimlik bilgisine benzeyen bir kalıp tespit ederse commit'i yerel olarak engeller
  • bDepodaki her dosyayı otomatik olarak şifreler, böylece commit edilen içerik bir anahtar olmadan okunamaz hale gelir
  • cCommit oluşturulmadan önce koddaki tüm ortam değişkenlerini yer tutucu değerlerle değiştirir
  • dCommit diff'ini sıkıştırarak deponun zaman içindeki toplam disk kullanımını azaltır
Açıklama:Pre-commit secret-tarama hook'u, commit kesinleşmeden önce geliştiricinin makinesinde çalışır ve staged diff'i bilinen kimlik bilgisi kalıplarına (AWS anahtarları, private key'ler, token'lar) göre tarar. Bir eşleşme bulunursa commit'i yerel olarak engeller, böylece secret hiçbir zaman uzak depoya ulaşmaz.
Ds Secrets Pipeline ManagementZorluk 1
Bir geliştirici yanlışlıkla gerçek bir API anahtarı içeren bir .env dosyasını commit ediyor. Makinesinde pre-commit hook kurulu olmadığından commit paylaşılan uzak depoya ulaşıyor. En önemli acil eylem nedir?
  • aSonraki bir commit'te .env dosyasını yeniden adlandırarak orijinal dosya yolunun artık var olmamasını sağlamak
  • bGeliştiriciden dosyayı sadece yerel çalışma dizininden silmesini istemek
  • cAnahtarın gerçekten hassas olup olmadığını doğrulamak için bir sonraki zamanlanmış secret-tarama pipeline çalışmasını beklemek
  • dAnahtarı ele geçirilmiş kabul edip derhal iptal etmek/döndürmek gerekir.
Açıklama:Bir secret paylaşılan uzak depoya ulaştığında ele geçirilmiş sayılmalıdır; çünkü git geçmişi, dosya daha sonra silinse ya da yeniden adlandırılsa bile onu saklamaya devam eder. Tek güvenli tepki, kimlik bilgisini kaynak sistemde derhal iptal edip döndürmektir; geçmişi temizlemek ikincil, best-effort bir adımdır.
Ds Secrets Pipeline ManagementZorluk 2
Çoğu CI/CD platformu (GitHub Actions, GitLab CI) kayıtlı bir secret'ın tam değerini build log'larında otomatik olarak maskeler. Bu maskelemenin önemli bir sınırlaması nedir?
  • aMaskeleme yalnızca 8 karakterden kısa secret'larda çalışır, bu yüzden daha uzun API anahtarları her zaman düz metin olarak gösterilir
  • bSecret değeri log'a yazılmadan önce dönüştürülürse (ör. base64 ile kodlanırsa, iki log satırına bölünürse ya da farklı harf büyüklüğünde yazdırılırsa), maskeleme onu tanıyıp gizleyemeyebilir
  • cHerhangi bir job adımında bir secret referans edildiğinde maskeleme tüm pipeline çalışmasını devre dışı bırakır
  • dMaskeleme, bir log satırında ilk kullanımından sonra secret'ı CI platformunun secret deposundan kalıcı olarak siler
Açıklama:Log maskeleme genellikle bilinen secret değerine karşı tam alt-dize eşleşmesiyle çalışır. Bir script değeri yazdırmadan önce dönüştürürse -kodlarsa, satırlara bölerse ya da harf büyüklüğünü değiştirirse- maskeleme motoru kalıbı artık tanımayabilir ve gerçek değer log'a düz metin olarak sızabilir.
Ds Secrets Pipeline ManagementZorluk 1
Bir CI/CD pipeline'ında, bir secret'ı kaynağa gömmek yerine 'çalışma zamanında ortam değişkeni olarak enjekte etmek' ne anlama gelir?
  • aCI sistemi, job çalışmadan hemen önce secret'ı kendi secret deposundan çeker ve yalnızca o job'ın süreç ortamında, bellek içi bir ortam değişkeni olarak kullanılabilir kılar; checkout edilen kaynak dosyalarına asla yazılmaz
  • bSecret, sadece pipeline'ın bildiği bir anahtarla şifrelenmiş şekilde kaynak kod deposuna yazılır
  • cSecret, tekrar çekilmesine gerek kalmaması için uygulama binary'sine bir sabit olarak derlenir
  • dSecret, pipeline operatörüne e-posta ile gönderilir ve operatör her deploy sırasında onu manuel olarak terminale yazar
Açıklama:Bir secret'ı ortam değişkeni olarak enjekte etmek, CI platformunun onu job başlarken kendi secret deposundan çekip yalnızca o job'ın çalışan sürecine, bellek içi bir ortam değişkeni olarak sunması demektir. Gömülü bir değerin aksine, checkout edilen kaynak ağacına asla dokunmaz.
Ds Secrets Pipeline ManagementZorluk 2
Bir CI/CD pipeline'ının bulut deploy kimlik bilgisine, insan bir yönetici hesabıyla aynı geniş izinleri vermek neden risklidir?
  • aGeniş izinler, bulut API'sinin her istekte daha fazla izin kuralı kontrol etmesi gerektiğinden pipeline'ı ölçülebilir şekilde yavaşlatır
  • bBulut sağlayıcıları, yönetici seviyesinde izin taşıyan kimlik bilgileri için ekstra ücret alır
  • cYönetici kimlik bilgileri, kapsamlı (scoped) kimlik bilgilerinden daha hızlı süresi dolar, bu da daha sık manuel döndürmeyi zorunlu kılar
  • dPipeline (ya da içindeki herhangi bir bağımlılık, script ya da ele geçirilmiş bir job adımı) ele geçirilirse, saldırgan pipeline'ın uygulamayı deploy etmek için gerçekte ihtiyaç duyduğundan çok daha geniş, bir yöneticinin tüm etki alanını devralır
Açıklama:Pipeline kimlik bilgisi en az yetki ilkesini izlemeli, yani deploy'un gerçekten ihtiyaç duyduğu eylem ve kaynaklarla sınırlı olmalıdır. Bunun yerine yönetici seviyesinde hak taşırsa, pipeline'ın herhangi bir şekilde ele geçirilmesi (kötücül bir bağımlılık, sızmış bir token, ele geçirilmiş bir action) saldırgana sadece deploy erişimi değil, tüm bulut hesabında yönetici seviyesinde etki alanı kazandırır.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla