บัญชี CI ถูกยึดและอาจแก้ release ได้ ควรลดความเสี่ยงอย่างไร
กอนุญาตเวอร์ชันล่าสุดเสมอโดยไม่ล็อกหรือทดสอบ
ขดาวน์โหลด dependency จากแหล่งสุ่มเมื่อ build ล้มเหลว
คจำกัดสิทธิ์ แยกหน้าที่ ใช้ credential อายุสั้น และบังคับอนุมัติการเผยแพร่
งใช้ secret ถาวรสิทธิ์สูงใน pipeline และแชร์ทุกโครงการ
เฉลยอธิบาย
CI/CD เป็นส่วนสำคัญของห่วงโซ่อุปทานและต้องป้องกันโดยตรง แหล่งอ้างอิง: NIST SP 800-218 SSDF v1.1 https://csrc.nist.gov/pubs/sp/800/218/final; OWASP Top 10:2025 https://owasp.org/Top10/ และ OWASP ASVS 5.0 https://owasp.org/www-project-application-security-verification-standard/