Özellikler ve yetkinlikler

Token yaşam döngüsü, CLI ve CI/CD kullanımı

İnsan oturumlarından ayrı kapsamlı API tokenlarıyla repository ve güvenlik akışlarını otomasyona bağlayın.

İçerik durumuKaynakta doğrulandıDokümantasyon sürümüLatest

Otomasyon kapsamı

  • Repository yönetim API'leri
  • SBOM gönderme ve tarama durumu sorgulama
  • CI/CD içinde politika kararı kullanımı
  • Ayrı izin kapsamı ve token yaşam döngüsü

Token yaşam döngüsü

Otomasyon kimliği insan oturumundan ayrılmalı; token oluşturulurken amaç, owner, izin kapsamı ve sona erme/rotasyon planı kaydedilmelidir. Token değeri yalnız oluşturma anındaki güvenli aktarımda ele alınmalı, log veya dokümana yazılmamalıdır.

  • Her pipeline veya entegrasyon için ayrı, en az yetkili token
  • Secret manager üzerinden injection; source, image, artifact veya build log'unda değer bulunmaması
  • Başarılı kullanım, kapsam dışı reddi, revoke ve rotasyon sonrası eski token reddi
  • Owner ayrıldığında veya pipeline kapandığında token iptal sorumluluğu

CI/CD karar akışı

Pipeline CycloneDX SBOM'u sabit organization/project/environment bağlamıyla gönderir, scan kimliğini izler ve terminal sonucu sorgular. PASS, WARN, BLOCK veya NOT_EVALUATED sonucunun pipeline davranışı kurumun gate politikasında açıkça tanımlanmalıdır.

Dayanıklılık ve gözlemlenebilirlik

Client timeout, retry ve polling aralığı idempotency ve rate sınırlarıyla uyumlu seçilmelidir. Her çağrı correlation, task veya scan kimliğiyle izlenmeli; retry sırasında aynı işin yanlışlıkla çoğaltılmadığı doğrulanmalıdır.

Otomasyon güvenlik sınırı

Client-side kontrol bir güvenlik sınırı değildir; API authorization her istekte uygulanır. Pipeline'ın aldığı karar, kullanılan source snapshot ve policy revision ile birlikte saklanmalıdır. Kamuya açık eksiksiz endpoint/SDK sürüm matrisi bulunmadığından hedef API sözleşmesi kabul ortamında sabitlenmelidir.