Тег: DevSecOps
Все статьи с тегом "DevSecOps".

Trivy в CI: ловим уязвимости и собираем SBOM до прода
Один шаг в пайплайне блокирует выкатку дырявых образов и заодно выдаёт SBOM. Разбираем, что сканирует Trivy, как поставить гейт по severity, приглушить шум через .trivyignore и VEX и связать всё это с keyless-подписью.

Kyverno vs OPA Gatekeeper: когда брать что
Kyverno 1.17 промоутировал CEL до v1, Gatekeeper v3.22 интегрировал ValidatingAdmissionPolicy из upstream. Оба проекта стабилизированы — выбор теперь зависит от того, где заканчивается ваш Kubernetes. Разбираем матрицу без религии: YAML vs Rego, validation/mutation/generation, гибридный вариант с примерами кода.

SLSA Level 2: что такое build provenance и зачем он не SBOM
SLSA Level 2 на практике: чем build provenance отличается от SBOM, почему L2 — реалистичная цель, как GitLab Runner сам генерирует непереподделываемый attestation и как проверить его через glab/cosign и на admission.

Подписываем образы без ключей: Sigstore и cosign в CI
Keyless-подпись контейнерных образов через Sigstore: cosign, Fulcio и Rekor подписывают артефакт по OIDC-идентичности CI без долгоживущих ключей. Разбираем поток, ловушки и минимальный GitLab CI пайплайн с проверкой на admission.