Тег: Supply chain
Все статьи с тегом "Supply chain".
-
Renovate: автообновление зависимостей, которое не бесит
Renovate вместо потока отдельных PR на каждую зависимость: группировка по packageRules, расписание, automerge с cooldown и self-hosted запуск в GitLab CI. Разбираем поток, конфиг и границу доверия для автомерджа.
-
Trivy в CI: ловим уязвимости и собираем SBOM до прода
Один шаг в пайплайне блокирует выкатку дырявых образов и заодно выдаёт SBOM. Разбираем, что сканирует Trivy, как поставить гейт по severity, приглушить шум через .trivyignore и VEX и связать всё это с keyless-подписью.
-
SLSA Level 2: что такое build provenance и зачем он не SBOM
SLSA Level 2 на практике: чем build provenance отличается от SBOM, почему L2 — реалистичная цель, как GitLab Runner сам генерирует непереподделываемый attestation и как проверить его через glab/cosign и на admission.
-
Подписываем образы без ключей: Sigstore и cosign в CI
Keyless-подпись контейнерных образов через Sigstore: cosign, Fulcio и Rekor подписывают артефакт по OIDC-идентичности CI без долгоживущих ключей. Разбираем поток, ловушки и минимальный GitLab CI пайплайн с проверкой на admission.