Supply chain
Artículos etiquetados Supply chain: notas y análisis agrupados por este tema.
-
Dockerfile de producción: distroless, caché de compilación y secretos
Una checklist de una decena de líneas: qué viaja a producción y qué se queda en la etapa builder. Bases medidas, montajes de caché de BuildKit, secretos que no llegan a ninguna capa y atestaciones que llegan solas.
-
Cyber Resilience Act: por qué necesitas un SBOM para septiembre de 2026, no 2027
Todos miran a diciembre de 2027, pero la notificación de vulnerabilidades empieza un año antes — y no se puede notificar lo que el inventario no enumera.
-
SLSA L0–L3 y provenance: una cadena de confianza desde el commit hasta admission
Un SBOM dice «qué hay dentro», una firma «quién firmó». Entre ambos está provenance — «cómo se construyó». Desde SolarWinds es la pregunta que admission tiene que hacer.
-
DevSecOps en cinco etapas: del secret-scan a la admission policy
Cinco etapas en CI con exit-code 1 más un gate de admission en el cluster — el único patrón bajo el cual DevSecOps bloquea producción de verdad en vez de funcionar como un ritual de palomitas verdes.