OWASP publica los diez principales riesgos de seguridad en pipelines CI/CD

Fuentes: OWASP Releases Top 10 CI/CD Security Risks

La fundación OWASP ha presentado el proyecto 'Top 10 CI/CD Security Risks', un documento de referencia que identifica las diez amenazas más relevantes a las que se enfrentan los entornos de integración y entrega continua en la ingeniería de software moderna. La guía, coordinada por Daniel Krivelevich y Omer Gil (CTO y Director de Investigación de Cider Security), reúne el trabajo de más de una docena de revisores procedentes de empresas como Netflix, Twitter, Atlassian, Palo Alto Networks, Rapid7, Databricks o Vercel.

El texto parte de una premisa: los sistemas CI/CD se han convertido en el eje central del desarrollo y, con la adopción de DevOps, microservicios, GitOps, Kubernetes e infraestructura como código, la superficie de ataque se ha ampliado de forma notable. Los atacantes han dirigido su atención hacia estos entornos porque ofrecen un camino directo hacia los activos más sensibles de una organización. Entre los incidentes más ilustrativos que se citan están el compromiso del sistema de compilación de SolarWinds (que distribuyó malware a 18.000 clientes), la brecha de Codecov, la publicación de una versión de PHP con puerta trasera, el fallo de Dependency Confusion y la intrusión en paquetes de NPM como ua-parser-js, coa y rc, con millones de descargas semanales.

La lista de los diez riesgos identificados incluye controles de flujo insuficientes, gestión de identidades y accesos inadecuada, abuso de la cadena de dependencias, ejecución envenenada del pipeline, controles de acceso basados en pipeline deficientes, mala higiene de credenciales, configuraciones inseguras, uso no gobernado de servicios de terceros, validación incorrecta de la integridad de artefactos y registro y visibilidad insuficientes. Cada riesgo se presenta con definición, descripción técnica, impacto potencial, recomendaciones de mitigación y casos reales documentados como referencia.