Supply Chain
Artikel mit dem Tag „Supply Chain“ — Notizen und Analysen zu diesem Thema.
-
Production-Dockerfile: distroless, Build-Cache und Secrets
Eine Checkliste von rund zehn Zeilen: Was in die Produktion fährt und was in der Builder-Stage bleibt. Gemessene Basis-Images, BuildKit-Cache-Mounts, Secrets ohne Spur in den Schichten und Attestierungen, die von selbst kommen.
-
Cyber Resilience Act: warum die SBOM bis September 2026 nötig ist, nicht erst 2027
Alle blicken auf Dezember 2027, doch die Meldung ausgenutzter Schwachstellen beginnt ein Jahr früher — und ohne Komponenten-Inventar lässt sie sich nicht erfüllen.
-
SLSA L0–L3 und Provenance: eine Vertrauenskette vom Commit bis zur Admission
Ein SBOM sagt «was drin ist», eine Signatur «wer signiert hat». Dazwischen liegt Provenance — «wie gebaut wurde». Seit SolarWinds muss Admission genau das fragen.
-
DevSecOps in fünf Stages: vom Secret-Scan bis zur Admission Policy
Fünf CI-Stages mit exit-code 1 plus ein Admission-Gate im Cluster — das einzige Muster, in dem DevSecOps Production tatsächlich blockiert statt als Ritual grüner Häkchen zu laufen.