me_edu
Software Provenance и Confidential Computing: SBOM, SLSA, signatures и доверенная средаШаг 8 из 13 · 0% пройдено
Provenance и SBOM

От исходников к артефакту

Шаг 8 из 1311 минТеория
Цель

Понять основной механизм темы «От исходников к артефакту» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

PROCESS DIAGRAM1source2dependencies3builder4artifact5signature6deploy
Trusted supply chain: происхождение сборки должно быть проверяемым от commit до deploy
Опорная идея

Supply-chain атака часто происходит не в бизнес-логике, а между исходниками и production: dependency, build script, CI secret, artifact registry or deployment token. Provenance отвечает на вопрос: из какого commit, каким builder, с какими параметрами и когда был создан артефакт.

SBOM отвечает на другой вопрос: какие компоненты и версии входят в продукт. Вместе они помогают быстро понять уязвимость и доказать происхождение сборки.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.