---
title: "Bảo mật 9apes - Cách ly runner và quyền truy cập GitHub"
description: "Tìm hiểu cách 9apes bảo vệ tác vụ GitHub Actions bằng Firecracker microVM cách ly, token giới hạn phạm vi, cache mã hóa và GitHub SSO."
url: https://9apes.com/vi/security/
---

# Bảo mật 9apes - Cách ly runner và quyền truy cập GitHub

Tác vụ chạy trong microVM cách ly trên máy chủ vật lý chuyên dụng. Mọi token đều giới hạn phạm vi. Mọi microVM đều bị hủy khi tác vụ kết thúc.

- Đang thực hiện SOC 2

- Trung tâm dữ liệu ISO/IEC 27001:2022

- Kiểm thử xâm nhập hằng quý

- Chỉ đăng nhập qua GitHub SSO

## Mỗi tác vụ được cách ly. Mọi token đều hết hạn.

### Cách ly tác vụ

Mỗi tác vụ chạy trong Firecracker microVM an toàn, cách ly trên máy chủ vật lý, được bảo vệ bằng VPN riêng. Khi tác vụ hoàn tất, microVM và toàn bộ trạng thái bị hủy. Các tác vụ không bao giờ dùng chung nhân hệ điều hành.

### Token JIT

Với mỗi tác vụ, chúng tôi tạo token đúng lúc (JIT), giới hạn cho tác vụ đó và hết hạn sau một giờ. Tích hợp GitHub của chúng tôi không có khả năng truy cập trực tiếp vào secret cấp tổ chức hay kho mã.

### Bảo mật cache

Artifact được lưu cache trên Cloudflare R2, cùng vị trí với hệ thống máy chủ vật lý. Truy cập được xác thực và kiểm toán. Dữ liệu được mã hóa và cách ly theo tổ chức.

### Đăng nhập và truy cập

Chỉ đăng nhập qua GitHub SSO. Sau khi tích hợp, GitHub chuyển yêu cầu tác vụ đến chúng tôi. Chúng tôi không bao giờ chủ động truy cập kho mã của bạn.

### Tuân thủ

Đang thực hiện SOC 2. Phần cứng chạy tại các trung tâm dữ liệu được chứng nhận ISO/IEC 27001:2022. Chúng tôi trả lời bảng câu hỏi bảo mật và thuê chuyên gia kiểm thử xâm nhập hệ thống mỗi quý.

## Chính xác những quyền chúng tôi yêu cầu và lý do.

| Quyền | Lý do |
| --- | --- |
| Quyền đọc thành viên và siêu dữ liệu | Để liệt kê người dùng trên trang cài đặt |
| Quyền đọc và ghi đối với Actions, mã, pull request và quy trình | Để trình hướng dẫn chuyển đổi tạo pull request chứa tất cả thay đổi mã cần thiết |
| Quyền đọc và ghi đối với runner tự lưu trữ của tổ chức | Để tạo token đúng lúc (JIT) và cho phép runner được quản lý của chúng tôi chạy tác vụ của bạn |

Có bảng câu hỏi bảo mật? Chúng tôi sẽ trả lời.

[Liên hệ đội ngũ bảo mật](mailto:security@9apes.dev)
