中文

零信任 CI/CD 的工作负载身份认定:从密钥到 SPIFFE 基于身份的认证

密码学与安全 2025-04-22 v1 软件工程

摘要

CI/CD 系统已成为现代基础设施中的特权自动化代理,但其身份仍基于机密或在系统之间传递的临时凭证。在企业环境中,这些平台是集中化的,并且跨团队共享,常具有广泛的云权限和有限的隔离。这引入了风险,尤其是在供应链攻击时代,隐式信任和静态凭证使系统暴露于外部威胁。本文描述了从静态凭证转向 OpenID Connect (OIDC) 联邦的过程,并引入 SPIFFE (Secure Production Identity Framework for Everyone) 作为面向非人类行为者的运行时颁发、平台中性的身份模型。SPIFFE 将身份从基础设施中解耦,实现跨作业运行器和已部署工作负载的强大、可移动的身份验证。我们展示了 SPIFFE 身份如何支持策略对齐、工作负载验证以及相互身份验证。本文以概述下一步措施,为 CI/CD 的零信任架构奠定更广泛基础。

关键词

引用

@article{arxiv.2504.14760,
  title  = {Establishing Workload Identity for Zero Trust CI/CD: From Secrets to SPIFFE-Based Authentication},
  author = {Surya Teja Avirneni},
  journal= {arXiv preprint arXiv:2504.14760},
  year   = {2025}
}

备注

13 pages, 3 figures. Originally authored in November 2024. Submitted as part of a three-part series on Zero Trust CI/CD and Workload Identity. Discusses SPIFFE, OIDC federation, Non-Human Identity (NHI) governance, and CI/CD security patterns (NIST SP 800-204)