Jenkins 安全

Jenkins 项目非常重视安全性。我们尽一切可能确保用户能够充分保护他们的自动化基础设施。为此,我们与 Jenkins 核心和插件开发者以及安全研究人员合作,及时修复 Jenkins 中的安全漏洞,并普遍提高 Jenkins 的安全性。

在 Jenkins 用户手册中了解更多关于保护 Jenkins 安全的信息。

安全公告

安全公告是公开告知 Jenkins 用户 Jenkins 和 Jenkins 插件安全问题的首要途径。您可以在我们的安全公告存档中找到所有过往的安全公告。

我们通过多种渠道公布新的安全公告

  • 我们会向公开的 jenkinsci-advisories Google 群组发送电子邮件通知,简要概述受影响的组件并提供安全公告的链接。只有 Jenkins 安全团队成员可以发帖。您可以通过电子邮件订阅退订

  • 我们会向 oss-security 邮件列表发送电子邮件通知,其中包含安全公告的摘录。

  • 我们为 jenkins.io/security/advisories/ 页面发布了RSS 订阅源

此外,如果 Jenkins 管理员安装了受影响版本的 Jenkins 或插件,他们将在 Jenkins 中直接收到已发布安全问题的通知。

最后,Jenkins 项目是CVE 编号分配机构,我们会在发布安全公告的同时提交 CVE 元数据,从而使使用 CVE 信息的自动化安全工具能够识别有漏洞的安装。

即使您在私有网络上运行 Jenkins 并信任团队中的所有人,Jenkins 中的安全问题仍然可能影响到您

  • CSRF 漏洞即使攻击者无法直接访问 Jenkins,也是一种风险。

  • Jenkins 是否构建了您尚未审核的源代码,使用了其他人编写的构建脚本,并在其 Web UI 上显示生成的报告?所有这些都可能带来安全隐患。

如何报告安全漏洞

如果您在 Jenkins 中发现了漏洞,请在 SECURITY 项目下的问题跟踪器中报告。该项目配置为只有报告者、维护者和 Jenkins 安全团队才能查看详细信息。限制对这些潜在敏感信息的访问,可以使核心和插件维护者开发出有效的、安全的、可应用的修复方案。我们提供了问题报告指南和流程概述,请参阅报告安全漏洞

如果您无法通过我们的问题跟踪器进行报告,您也可以将报告发送到 Jenkins 安全团队的私人邮件列表:jenkinsci-cert@googlegroups.com

从 2025 年底到 2026 年底,一个 Bug Bounty 项目将接受对 Jenkins 核心、组件和某些插件安全漏洞的报告。更多详情请参阅公告博客文章和 YesWeHack 上的项目
请勿联系 Jenkins 安全团队索要合规文件、认证或填写问卷。我们不会回复此类查询。如果我们认为有必要对log4shellSpringShell 等事件做出声明,您可以在我们的博客中找到回复。

了解更多

我们如何处理插件中的漏洞

我们努力及时修复 Jenkins 和插件中的所有安全漏洞。然而,插件的数量和多样性以及维护者的自主性使得无法保证这一点。

我们如何安排安全公告

关于我们如何安排安全公告和安全更新的信息。

我们如何修复安全问题

在 Jenkins 项目中开发安全修复程序的指南。

插件维护者信息

Jenkins 安全团队就安全漏洞联系了我。接下来该怎么办?

管理员信息

本页面解释了 Jenkins 用户和管理员需要了解的关于 Jenkins 安全流程的一切。

Jenkins CVE 编号分配机构

Jenkins 项目是 Jenkins 项目发布的 Jenkins 和 Jenkins 插件的 CVE 编号分配机构 (CNA)。

关于 Jenkins 安全团队

Jenkins 安全团队是由 Jenkins 安全官领导的一群志愿者,负责分类和修复安全漏洞。

安全团队的改进

这些是 Jenkins 安全团队成员的一些贡献,它们并未作为安全修复程序交付,但仍然与安全相关。

© . This site is unofficial and not affiliated with The Linux Foundation.