Contexte
Elba, développé par Kolsetu GmbH, est une plateforme de force de travail agentique basée sur l'IA, conçue spécifiquement pour les entreprises réglementées. Elba permet aux entreprises de déployer des agents IA vocaux, de messagerie et multicanaux qui gèrent les interactions clients en temps réel, les flux de travail sensibles à la conformité et l'automatisation d'entreprise à grande échelle.
Elba fonctionne sur plusieurs fournisseurs de cloud et régions, au service de clients d'entreprise dans les secteurs de la santé, de l'assurance, des services financiers et du secteur public—des industries où les normes de sécurité, de résidence des données et de conformité sont élevées et non négociables. L'équipe d'ingénierie s'appuie sur GitHub Actions comme colonne vertébrale de son pipeline CI/CD, couvrant la qualité du code, l'analyse de sécurité, la construction de conteneurs et les déploiements sur une infrastructure multi-cloud et multi-région.
Défi
Les pipelines CI/CD sont le lieu où convergent le code, les secrets, les identifiants, les actions tierces et la logique de déploiement—ce qui en fait une cible de grande valeur. Pour Kolsetu, les enjeux sont particulièrement élevés : Elba est déployé dans des industries réglementées où un incident de sécurité n'est pas seulement un problème d'ingénierie—c'est un problème de conformité et de confiance client. Les clients d'entreprise de ces secteurs effectuent une diligence raisonnable approfondie sur leurs fournisseurs et posent des questions difficiles sur la manière dont le logiciel est construit et si l'environnement de développement lui-même pourrait être un vecteur d'attaque.
L'équipe devait aborder plusieurs risques spécifiques sans ralentir la vélocité de l'ingénierie :
- Tags d'actions mutables. L'utilisation de
@v4 ou @latest pour les actions GitHub tierces est pratique mais dangereuse—un mainteneur compromis peut silencieusement rediriger un tag vers du code malveillant, et chaque workflow en aval l'exécute.
- Appels réseau sortants non surveillés. Toute étape de workflow, y compris les actions tierces, peut effectuer des appels réseau qui exfiltrent des secrets de build ou des identifiants sans déclencher d'alerte par défaut.
- Risque de dépendances et de licences. Avec une large base de code JavaScript, TypeScript et Python, les nouveaux packages introduits peuvent contenir des vulnérabilités connues ou des licences incompatibles qui créent une exposition en matière de sécurité et de légalité dans les déploiements d'entreprise réglementés.
- Absence de visibilité centralisée. Sans un outil dédié, repérer un comportement CI anormal sur des dizaines d'exécutions de workflow par jour est pratiquement impossible.
Solution
Kolsetu a choisi StepSecurity pour sa facilité d'adoption, sa visibilité d'exécution et sa capacité à appliquer par défaut les meilleures pratiques de sécurité—sans obliger chaque ingénieur à les appliquer manuellement. L'équipe a déployé harden-runner comme première étape de chaque job GitHub Actions dans le dépôt, fournissant une piste d'audit cohérente de toute activité réseau sortante sur chaque exécution de build, de scan et de déploiement.
StepSecurity joue désormais un rôle central dans la stratégie de sécurité CI/CD de Kolsetu. La plateforme a donné à l'équipe :
- Surveillance de l'égression d'exécution sur chaque exécution de workflow—une piste d'audit complète de tous les appels réseau sortants par étape et par processus, en temps réel.
- Épinglage SHA immuable pour toutes les actions tierces, garantissant que même si le compte d'un mainteneur est compromis et qu'un tag est silencieusement redirigé, les workflows n'exécuteront pas de code falsifié.
- Revue automatisée des dépendances et des licences sur chaque pull request, appliquant une liste blanche de licences alignée sur les exigences ISO 27001 et bloquant les licences restrictives qui créeraient une exposition légale dans les déploiements réglementés.
- Analyse quotidienne des vulnérabilités avec un verrouillage strict—une CVE critique dans toute dépendance de production arrête le pipeline avant qu'il n'atteigne un déploiement de production.
- Analyse statique multi-langages via CodeQL Advanced, couvrant le YAML des workflows GitHub Actions, le frontend JavaScript/TypeScript et le backend Python—détectant l'injection d'expressions et l'utilisation non sécurisée d'entrées non fiables dans les fichiers de workflow.
- Publication continue d'OpenSSF Scorecard, affichant les résultats directement dans le tableau de bord d'analyse de code de GitHub comme une évaluation indépendante et vérifiable par des tiers de la posture de sécurité de la chaîne d'approvisionnement.
La combinaison de l'épinglage SHA, du renforcement d'exécution et de la revue automatisée des dépendances signifie que la posture de sécurité de Kolsetu ne dépend pas des ingénieurs individuels se souvenant d'appliquer les meilleures pratiques. Elle est appliquée au niveau du pipeline, de manière cohérente, à chaque exécution. Lorsque les équipes de sécurité des clients d'entreprise demandent comment Kolsetu protège sa chaîne d'approvisionnement logicielle, l'équipe peut fournir des réponses spécifiques et prouvées—résultats Scorecard, pistes d'audit de revue des dépendances, verrous quotidiens sur les vulnérabilités—que les équipes de conformité et les auditeurs de sécurité peuvent réellement évaluer.
"StepSecurity nous permet de garder une longueur d'avance sur les attaques de la chaîne d'approvisionnement et la sécurité des pipelines. Lorsque vous déployez des systèmes d'IA dans des industries réglementées, cette visibilité et ce contrôle ne sont pas facultatifs—c'est le minimum que vos clients attendent."
— Virendra Singh Bhalothia, CTO, Kolsetu