
Due diligence dodávateľa softvéru pre bezpečnosť a vlastníctvo
Kontrolný zoznam pre kupujúceho softvéru. Pokrýva bezpečnosť, integrácie, roly pri dátach, vlastníctvo, podporu a odovzdanie pred podpisom zmluvy.
Ak máte GitHub Actions a nepoužívate SHA pinning, odložte tento článok a choďte to opraviť. Vážne. Zvyšok vysvetlí prečo.
Otvorte si workflow súbory. Nájdite všetky uses: riadky. Ak tam vidíte @v4 namiesto 40-znakového SHA hashu, máte problém. Nástroj pinact to vie prepísať automaticky za pol hodiny. Keď to máte hotové, čítajte ďalej. 26. marca 2026 GitHub ohlásil štyri veci, ktoré na tom pipeline zmenia ešte viac.
Začnime tým, na čom najviac záleží.
Dnes, keď Váš runner spustí npm install, ten proces môže stiahnuť čokoľvek odkiaľkoľvek. Môže zavolať webhook na server v Číne a poslať tam Vaše CI secrets. Vy sa o tom dozviete (možno) o tri dni z logov, keď si niekto všimne, že niečo je divné. Alebo sa nedozviete vôbec. A to je jednoducho bordel.
GitHub pridá Layer 7 firewall, ktorý beží mimo runner VM. Nastavíte si whitelist povolených domén (registry.npmjs.org, github.com, Váš privátny registry) a všetko ostatné sa zablokuje. Žiadny DNS resolve, žiadne TCP spojenie, nič.
A práve tá architektúra je na tom podstatná. Útočník, ktorý si na runneri vydupe root, firewall aj tak neobíde, pretože pravidlá bežia na vrstve, kam sa nedostane. Skúste to isté s firewallom vnútri VM. Tam root znamená koniec hry.
Čo sa dá konfigurovať:
Ak už riešite bezpečnosť na strane klienta, toto je druhá polovica toho istého obrazu. CSP hlavičky a SRI hashe chránia runtime, egress firewall chráni build. Ktorá vrstva chýba, tam je diera.
Prečo je to tak dôležité? Pretože SolarWinds (2020), Codecov (2021), event-stream (2018), každý z týchto útokov začal v build procese. Supply chain útok typicky funguje tak, že kompromitovaná závislosť zavolá domov, exfiltruje tokeny alebo injektuje kód do výstupného bundlu. Egress firewall toto zastaví na úrovni siete. Nie logovaním, nie alertom. Spojenie sa jednoducho neuskutoční.
A potom sa čudujú, prečo im unikli secrets. Runner mal neobmedzený prístup na internet. To je ako nechať databázu bez firewallu a dúfať, že to bude ok.
Public preview pre egress firewall príde na prelome Q4 2026 a Q1 2027. GA niekedy v Q1 alebo Q2 2027.
Toto je funkcia, na ktorú sme čakali roky. Funguje rovnako ako go.mod alebo package-lock.json. Každá action v YAML dostane SHA hash namiesto tagu.
Dnes:
uses: actions/checkout@v4
Tag v4 je len pointer. Môže sa kedykoľvek posunúť na iný commit. Force push na tag a Váš nasledujúci build stiahne niečo úplne iné. Žiadne varovanie.
Po novom:
uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11
Zmena SHA si po novom vyžiada explicitný update a workflow s nezamknutou referenciou Vám ani nenaštartuje, lebo validácia beží priamo v pipeline. V tom je rozdiel oproti Dependabotu. Ten SHA aktualizovať vie, vynútiť ich použitie nie. Vývojár pridá novú action s tagom, Dependabot mlčí, nikto si nevšimne.
Niektoré tímy SHA pinujú ručne. Fajn. Ale udržiavať to manuálne je práca navyše a väčšina to po čase vzdá (koľko ľudí vo Vašom tíme vie, aký SHA má actions/setup-node@v4?). Natívna podpora to rieši rovnako, ako package-lock.json vyriešil npm dependencies.
Public preview vyjde v Q3 alebo Q4 2026, GA na prelome Q4 2026 a Q1 2027.
Centralizovaný ruleset framework na úrovni organizácie. Admini definujú, kto smie triggernúť workflow, aké eventy sú povolené, aké actions sú schválené, aké runner labels sú povinné. Jedno miesto namiesto 40 pull requestov do 40 repozitárov.
Dnes sa to rieši kombináciou branch protection rules, CODEOWNERS, required status checks a workaroundov. Výsledok je fragmentovaný a ťažko auditovateľný. Pre regulované odvetvia (banky, zdravotníctvo, verejný sektor) nový rámec pokrýva audit trail požiadavky, ktoré sú dôležité aj pri príprave SaaS, ERP a HR systémov na NIS2.
Vezmite si banku. Produkčný deployment tam smie spustiť len člen release-engineering tímu, len cez main branch a len s approved PR. S novým frameworkom je to jedna politika na jednom mieste. Public preview príde spolu s dependency lockingom v Q3 alebo Q4 2026.
Actions Data Stream, near real-time telemetria do S3 alebo Azure Event Hub. GitHub avizuje aj process-level visibility. Nie len „step X trval 45 sekúnd", ale „step X spustil procesy A, B, C a otvoril sieťové spojenia na tieto adresy."
Ak step, ktorý bežne trvá 30 sekúnd, zrazu beží 5 minút, niečo sa zmenilo. Streamovanie do S3/Azure Event Hub znamená napojenie na existujúci SIEM (Splunk, Elastic, Datadog) bez vlastných scriptov. Pre compliance aj forenzné vyšetrovanie po incidente. Public preview na prelome Q4 2026 a Q1 2027, GA spoločne s egress firewallom v Q1 alebo Q2 2027.
SHA pinning cez pinact alebo pin-github-action je práca na pol dňa a drasticky znižuje riziko. Skontrolujte permissions na workflow tokenoch, väčšina workflow nepotrebuje write na contents ani packages, prepnite default na read. Zbavte sa third-party actions od neznámych autorov s 50 hviezdičkami. Menej dependencies, menší útočný povrch. A zistite, koľko secrets je v organizácii a kedy sa naposledy rotovali.
Pre začiatok je tu GitHub security hardening guide a OWASP CI/CD Security Top 10.
Poslednýkrát sme pri audite pipeline u klienta našli 14 dependencies bez SHA pinningu. Trvalo pol dňa to opraviť. Bez auditu by o tom nevedeli dodnes. Ak chcete vedieť, ako na tom sú Vaše pipeline, ozvite sa.

Kontrolný zoznam pre kupujúceho softvéru. Pokrýva bezpečnosť, integrácie, roly pri dátach, vlastníctvo, podporu a odovzdanie pred podpisom zmluvy.

Strategy, Adapter a Factory riešia odlišné druhy zmien. Zistite, kedy si každý vzor zaslúži miesto v kóde a kedy je lepšia priama funkcia.

Mikroslužby kupujú nezávislosť zmien za reálnu prevádzkovú cenu. Porovnajte hranice, vlastníctvo, dáta, nasadzovanie a signály na oddelenie služby.