Статьи с тегом #supply-chain
-
Supply chain раннер-образов: как проверить образ, который исполняет ваш CI
Раннер-образ исполняет ваш код, поэтому доверие к нему должно быть проверяемым, а не на слово. Разбираем цепочку: пины по digest, проверка trivy на CVE, подпись cosign keyless (Sigstore), SBOM (SPDX и CycloneDX) и SLSA-provenance — и как всё это проверить самому для образов tempus.build.