Тег: Supply chain
Все статьи с тегом "Supply chain".
-
Trivy в CI: ловим уязвимости и собираем SBOM до прода
Один шаг в пайплайне блокирует выкатку дырявых образов и заодно выдаёт SBOM. Разбираем, что сканирует Trivy, как поставить гейт по severity, приглушить шум через .trivyignore и VEX и связать всё это с keyless-подписью.
-
SLSA Level 2: что такое build provenance и зачем он не SBOM
SLSA Level 2 на практике: чем build provenance отличается от SBOM, почему L2 — реалистичная цель, как GitLab Runner сам генерирует непереподделываемый attestation и как проверить его через glab/cosign и на admission.
-
Подписываем образы без ключей: Sigstore и cosign в CI
Keyless-подпись контейнерных образов через Sigstore: cosign, Fulcio и Rekor подписывают артефакт по OIDC-идентичности CI без долгоживущих ключей. Разбираем поток, ловушки и минимальный GitLab CI пайплайн с проверкой на admission.