Является ли CruiseControl.NET угрозой безопасности для проектов с открытым исходным кодом? - PullRequest
1 голос
/ 24 ноября 2010

Я изучаю CruiseControl.NET для непрерывной интеграции в мой проект с открытым исходным кодом. Похоже, что CruiseControl.NET придется запускать на моем персональном компьютере, и он будет автоматически и сразу создавать новые версии! Не похоже, что для взлома сервера CruiseControl.NET понадобится ученый-ракетчик. Это небезопасно в использовании, или есть способы его обеспечения? Например, супер песочница.

1 Ответ

3 голосов
/ 24 ноября 2010

Как правило, вы можете настроить основную ветку, к которой у вас есть доступ к фиксации, и объединить изменения в эту ветку с другими, чтобы вы могли просмотреть код перед фиксацией.Затем предоставьте доверенным членам фиксацию доступа к этой ветви, чтобы делегировать проверку кода до того, как она достигнет вашей ветви тестирования.

Возможно, вы (в зависимости от среды выполнения) могли бы также настроить тюрьму выполнения, чтобы предотвратить доступ мошеннического кода к ограниченным ресурсам.,Также помогает запуск тестов с правами ограниченного пользователя.

Итак, мой ответ будет отрицательным, если вы понимаете, что происходит, и можете снизить такие риски.

...