Статьи с тегом #security
-
Supply chain раннер-образов: как проверить образ, который исполняет ваш CI
Раннер-образ исполняет ваш код, поэтому доверие к нему должно быть проверяемым, а не на слово. Разбираем цепочку: пины по digest, проверка trivy на CVE, подпись cosign keyless (Sigstore), SBOM (SPDX и CycloneDX) и SLSA-provenance — и как всё это проверить самому для образов tempus.build.
-
Self-hosted runners или managed: реальная стоимость
Полная стоимость владения CI — это не цена инстанса. Разбираем скрытые расходы self-hosted GitHub Actions раннеров (idle, автоскейл, патчинг образов, изоляция) и сравниваем с посекундной managed-моделью tempus.build — включая случаи, где self-hosted выигрывает.
-
Kata Containers 4.0: рантайм переписали на Rust — что меняется внутри
В 4.0 дефолтным рантаймом Kata стал runtime-rs на Rust вместо Go. Что меняется внутри: устройство runtime-rs, что даёт memory-safety host-side рантайму, новая блочная модель хранилища и верифицированный rootfs через dm-verity/EROFS.
-
Kata Containers: как каждый CI-job получает собственное ядро
Обычные контейнеры делят ядро хоста. Kata Containers запускает каждый pod в лёгкой VM со своим гостевым ядром — OCI-совместимо, под containerd. Разбираем архитектуру Kata 3.x и почему это правильная граница для недоверенного CI-кода.