| Repository-Token |
Auf erforderliche Repositories und Aktionen begrenzen, vorzugsweise schreibgeschützt |
Über kontrollierte Umgebungsvariablen oder Pipeline-Secrets injizieren |
Kurzlebiges Token widerrufen, Arbeitsbereich und Remote-Adressen prüfen |
| Signaturzertifikat und privater Schlüssel |
Nur dem Account für Signaturaufgaben Zugriff gewähren |
Zu Build-Beginn in einen kontrollierten Schlüsselbund importieren |
Temporären Schlüsselbund und Importdateien löschen |
| Provisioning-Profil |
Auf die Ziel-App und den Build-Zweck begrenzen |
Durch einen kontrollierten Job in ein temporäres Verzeichnis kopieren |
Temporäre Kopie löschen und Archivinhalt prüfen |
| Umgebungsvariable |
Nach Projekt und Umgebung trennen, nicht aufgabenübergreifend wiederverwenden |
Zur Laufzeit der Pipeline in die Prozessumgebung schreiben |
Prozess beenden, temporäre Konfiguration und Shell-History-Reste löschen |
| Build-Artefakte und Logs |
Nur für Projektmitglieder und den Auslieferungsprozess lesbar |
In ein separates Aufgabenverzeichnis ausgeben |
Benötigte Artefakte übertragen und übrige Dateien gemäß Aufbewahrungsregeln löschen |