Sicherheit & Supply Chain
Sicherheit als Teil der Pipeline statt Audit am Ende: Secrets über Workload Identity statt statischer Schlüssel, SLSA-Provenance, SBOM und die CRA-Fristen, Admission-Policies. Und die Trennlinie zwischen regulatorischer Pflicht und gesundem Menschenverstand.
-
CSP hinter dem Consent-Gate: Warum ein grüner Header nichts beweist
Der Evaluator meldete zwei Fehler, beide erwiesen sich als tote Einträge. Der eigentliche Defekt kam erst zum Vorschein, als die Prüfung am Verhalten des Browsers ansetzte.
-
External Secrets Operator + Workload Identity: Zugriff auf Secrets ohne einen einzigen langlebigen Schlüssel
Ein externer Secret Store klärt, wo Secrets leben — und erzeugt ein neues Secret: die Zugangsdaten zum Store selbst. Wie ESO und Workload Identity die Schleife ohne langlebige Schlüssel schließen.
-
Cyber Resilience Act: warum die SBOM bis September 2026 nötig ist, nicht erst 2027
Alle blicken auf Dezember 2027, doch die Meldung ausgenutzter Schwachstellen beginnt ein Jahr früher — und ohne Komponenten-Inventar lässt sie sich nicht erfüllen.
-
SLSA L0–L3 und Provenance: eine Vertrauenskette vom Commit bis zur Admission
Ein SBOM sagt «was drin ist», eine Signatur «wer signiert hat». Dazwischen liegt Provenance — «wie gebaut wurde». Seit SolarWinds muss Admission genau das fragen.
-
DevSecOps in fünf Stages: vom Secret-Scan bis zur Admission Policy
Fünf CI-Stages mit exit-code 1 plus ein Admission-Gate im Cluster — das einzige Muster, in dem DevSecOps Production tatsächlich blockiert statt als Ritual grüner Häkchen zu laufen.