该文章介绍了一种名为Supply Chain NRI Plugin的容器供应链验证工具,它通过Node Resource Interface在容器运行时层面同步验证镜像的SLSA、VEX和VSA证明,弥补了Kubernetes准入Webhook可被静态Pod或直接kubelet访问绕过的安全漏洞。插件支持分阶段部署、配置分离和故障处理,提供从观察到强制执行的渐进路径,作为纵深防御的第二层保障。
2020年SolarWinds攻击通过篡改软件构建管道,导致超过18000个组织被植入后门。为提高软件供应链安全,Google推出了SLSA框架,定义了四个安全等级。Sigstore提供无密钥签名,简化开发者的私钥管理。通过SPIFFE/SPIRE,CI/CD管道中的每个步骤都有独立身份,确保安全。SBOM用于验证组件依赖,增强零信任架构。
软件来源在确保供应链安全和遵循新标准(如SLSA)方面愈发重要。HashiCorp的HCP Packer服务通过捕获构建元数据和SBOMs支持SLSA Level 1合规。多个开源项目(如Sigstore和in-toto)推动软件来源的自动化验证。尽管面临挑战,软件来源正逐渐成为标准功能,提升工程团队的调试和审计效率。
SLSA是一个开源框架,旨在保护软件交付供应链,提供0到3级的安全评估,帮助提升软件构建的安全性。它鼓励独立评估软件工件,强调文档和验证,以应对供应链威胁。
软件构建安全性日益重要,传统安全措施难以应对复杂的供应链攻击。SLSA框架提供逐步增强的安全控制,确保构建过程的完整性和可追溯性。通过GitHub Artifact Attestations,组织可简化达到SLSA Level 3的过程,提升软件交付的安全性和可信度。
SLSA框架通过分层安全要求增强软件供应链的每个环节,确保软件开发生命周期的完整性。它提供多级标准,从基本安全实践到可重复的自动构建,帮助组织有效应对网络威胁,提高开发安全性。
泄露的凭证(如API密钥和密码)是黑客获取数据的简单途径。GitGuardian发现2023年在GitHub上有超过1270万个硬编码凭证。为减少风险,建议自动扫描和替换凭证,确保版本控制中不包含敏感信息。使用GitGuardian和TruffleHog等工具可以帮助识别和处理这些问题。
阿里巴巴的Dragonwell OpenJDK发行版具有安全稳定、性能效率、Java SE标准兼容、特色功能和新技术快速采用等五大优势。采用SLSA标准保证软件供应链安全,并与Eclipse Adoptium社区合作提供高质量的JDK发行版。未来将继续提升产品质量和合规等级。
白宫上周发布的2023年国家网络安全战略要求软件制造商在软件开发生命周期的每一个步骤都要负责安全性,强调协作、数字转型、自动化和透明度。GitLab的DevSecOps平台可以帮助软件制造商实现安全可靠的软件供应链,创建软件清单,并通过SLSA证明软件可信。
KubeEdge项目于2023年1月18日发布的v1.13.0版本中,通过集成SLSA官方的GitHub构建项目slsa-github-generator,实现了端到端的从源码构建到发布流程的安全加固,保障用户获取到的二进制或容器镜像产物不被恶意篡改,达到CNCF社区首个达到SLSA L3等级的项目。SLSA GitHub generator通过OpenID Connect (OIDC)向外部服务(Sigstore)证明工作流的身份,获得sigstore社区2022年度徽章Best User Adopter。KubeEdge项目通过集成SLSA官方GitHub构建项目slsa-github-generator,实现了端到端的安全加固,保障用户获取的产物不被恶意篡改,达到SLSA L3等级,获得sigstore社区2022年度徽章。
Organizations are under intense pressure from governing bodies to attest to the fact that their software supply chains have not been tampered with. The industry has come together to create an...
Gitpod takes a central position in the software development lifecycle. As such, the security of our product is paramount; not only at runtime, but also as we build and deliver Gitpod.
完成下面两步后,将自动完成登录并继续当前操作。