Antecedentes
Elba, desarrollado por Kolsetu GmbH, es una plataforma de fuerza laboral agéntica impulsada por IA, diseñada específicamente para empresas reguladas. Elba permite a las empresas implementar agentes de IA de voz, mensajería y multicanal que manejan interacciones de clientes en tiempo real, flujos de trabajo sensibles al cumplimiento y automatización empresarial a escala.
Elba se ejecuta en múltiples proveedores de nube y regiones, sirviendo a clientes empresariales en los sectores de la salud, seguros, servicios financieros y sector público, industrias donde los estándares de seguridad, residencia de datos y cumplimiento son altos e innegociables. El equipo de ingeniería confía en GitHub Actions como la columna vertebral de su canalización CI/CD, abarcando la calidad del código, el escaneo de seguridad, la compilación de contenedores y las implementaciones en infraestructura multicloud y multirregión.
Desafío
Las canalizaciones CI/CD son el punto de convergencia de código, secretos, credenciales, acciones de terceros y lógica de implementación, lo que las convierte en un objetivo de alto valor. Para Kolsetu, las apuestas son especialmente altas: Elba se implementa en industrias reguladas donde un incidente de seguridad no es solo un problema de ingeniería, sino un problema de cumplimiento y confianza del cliente. Los clientes empresariales en estos sectores realizan una profunda diligencia debida de los proveedores y hacen preguntas difíciles sobre cómo se construye el software y si el propio entorno de desarrollo podría ser un vector de ataque.
El equipo necesitaba abordar varios riesgos específicos sin ralentizar la velocidad de ingeniería:
- Etiquetas de acciones mutables. Usar
@v4 o @latest para acciones de GitHub de terceros es conveniente pero peligroso: un mantenedor comprometido puede redirigir silenciosamente una etiqueta a código malicioso, y cada flujo de trabajo descendente la ejecutará.
- Llamadas de red salientes no monitoreadas. Cualquier paso del flujo de trabajo, incluidas las acciones de terceros, puede realizar llamadas de red que exfiltran secretos de compilación o credenciales sin activar ninguna alerta predeterminada.
- Riesgo de dependencias y licencias. Con una gran base de código en JavaScript, TypeScript y Python, los paquetes recién introducidos pueden contener vulnerabilidades conocidas o licencias incompatibles que crean exposición de seguridad y legal en implementaciones empresariales reguladas.
- Sin visibilidad centralizada. Sin una herramienta dedicada, detectar un comportamiento anómalo de CI en docenas de ejecuciones de flujo de trabajo por día es esencialmente imposible.
Solución
Kolsetu eligió StepSecurity por su facilidad de adopción, visibilidad en tiempo de ejecución y capacidad para aplicar las mejores prácticas de seguridad por defecto, sin requerir que cada ingeniero las aplique manualmente. El equipo implementó harden-runner como el primer paso de cada trabajo de GitHub Actions en todo el repositorio, proporcionando una pista de auditoría consistente de toda la actividad de red saliente en cada ejecución de compilación, escaneo y despliegue.
StepSecurity ahora juega un papel central en la estrategia de seguridad CI/CD de Kolsetu. La plataforma ha brindado al equipo:
- Monitoreo de egreso en tiempo de ejecución en cada ejecución de flujo de trabajo: una pista de auditoría completa de todas las llamadas de red salientes por paso y por proceso, en tiempo real.
- Fijación de SHA inmutable para todas las acciones de terceros, asegurando que incluso si la cuenta de un mantenedor se ve comprometida y una etiqueta se redirige silenciosamente, los flujos de trabajo no ejecutarán código manipulado.
- Revisión automatizada de dependencias y licencias en cada pull request, aplicando una lista blanca de licencias alineada con los requisitos de ISO 27001 y bloqueando licencias restrictivas que crearían exposición legal en implementaciones reguladas.
- Escaneo diario de vulnerabilidades con una puerta de seguridad estricta: una CVE crítica en cualquier dependencia de producción detiene la canalización antes de que pueda llegar a una implementación de producción.
- Análisis estático multilingüe a través de CodeQL Advanced, que cubre YAML de flujo de trabajo de GitHub Actions, frontend de JavaScript/TypeScript y backend de Python, detectando inyecciones de expresiones y uso inseguro de entradas no confiables en archivos de flujo de trabajo.
- Publicación continua de OpenSSF Scorecard, mostrando los resultados directamente en el panel de escaneo de código de GitHub como una evaluación verificable de forma independiente por terceros de la postura de seguridad de la cadena de suministro.
La combinación de fijación de SHA, endurecimiento en tiempo de ejecución y revisión automatizada de dependencias significa que la postura de seguridad de Kolsetu no depende de que los ingenieros individuales recuerden aplicar las mejores prácticas. Se aplica a nivel de canalización, de manera consistente, en cada ejecución. Cuando los equipos de seguridad de los clientes empresariales preguntan cómo Kolsetu protege su cadena de suministro de software, el equipo puede dar respuestas específicas y evidenciadas (resultados de Scorecard, pistas de auditoría de revisión de dependencias, puertas de seguridad diarias) que los equipos de cumplimiento y los auditores de seguridad pueden evaluar.
"StepSecurity nos mantiene al tanto de los ataques a la cadena de suministro y la seguridad de las canalizaciones. Cuando se envían sistemas de IA a industrias reguladas, esa visibilidad y control no son opcionales, son la base que sus clientes esperan."
— Virendra Singh Bhalothia, CTO, Kolsetu