Ik beoordeel je docker, github actions en secrets setup op risico's
DevSecOps en Automation Engineer
Over deze dienst
Gelekte cloud keys in een repo, containers die als root draaien, CI-workflows met veel meer permissies dan nodig: de meeste kleine teaminbreuken beginnen als configuratiefouten, niet door slimme aanvallen. Een review nu is veel goedkoper dan een incident later.
Ik ben een infrastructure engineer die dagelijks productie secrets beheert, OIDC-gebaseerde CI-toegang tot AWS en veilige deployment workflows, en ik ben een bachelor in Computer Networks en Cybersecurity. Ik beoordeel je configuratie op dezelfde manier als ik mijn eigen beheer: praktisch, met fixes, niet uit angst.
Wat ik beoordeel:
- Dockerfiles en compose-bestanden (rootgebruikers, ingebouwde secrets, niet-gebonden images, blootgestelde poorten)
- GitHub Actions workflows (over-brede permissies, secrets blootstelling, risico van third-party acties)
- Secrets handling (wat er in de repo staat, env-bestanden, CI secrets versus OIDC)
- Basis AWS IAM sanity voor CI-gebruikers en rollen
Je krijgt een schriftelijk rapport: elke bevinding uitgelegd in eenvoudige taal, gerangschikt op risico, met de exacte fix. Hogere tiers omvatten dat ik de fixes toepas.
Dit is een configuratie review van systemen die jij bezit. Het is geen penetratietest en er is geen aanvalstrafiek betrokken.
Tools:
Docker
•
GitHub
Frameworks:
Npm
•
Terraform
Cloudprovider:
Amazon Web Services
•
Google Cloud Platform
Programmeertaal:
Bash
•
JavaScript
•
Python
Expertise:
Installatie
•
Debuggen
•
Configuratie
Andere DevOps-techniek diensten die ik aanbied
Veelgestelde vragen
Automatische vertaling
Is dit penetratietesten?
Nee. Ik lees en beoordeel configuraties in systemen die jij bezit; ik doe geen aanvallen, exploits of aanvalstrafiek. Als je een penetratietest nodig hebt, heb je een specialist nodig onder een ondertekende scope-overeenkomst.
Wat heb je van me nodig?
Repo-toegang, bevestiging dat jij eigenaar bent of gemachtigd bent om deze codebase te laten beoordelen, en voor IAM-controles een read-only of gescreenshotte weergave van de relevante CI-gebruiker of rolbeleid. Stuur me nooit geheime waarden.
Houd je de bevindingen vertrouwelijk?
Ja. Bevindingen gaan alleen naar jou via de opdracht. Ik publiceer, hergebruik of noem de bevindingen van klanten nergens.
Hoe ziet het rapport eruit?
Een markdown- of PDF-document: elke bevinding bevat wat ik heb gevonden, waarom het belangrijk is, hoe riskant het is (hoog, medium, laag), en de exacte verandering die je moet maken.
Kun je AWS verder beoordelen dan IAM voor CI?
Een bredere AWS-account review (S3-blootstelling, netwerkinstellingen, logging) is mogelijk als een aangepaste opdracht nadat we de scope in chat hebben afgesproken.
