Supply chain
Материалы с тегом «Supply chain» — разборы и заметки, сгруппированные по этой теме.
-
Production Dockerfile: distroless, кэш и секреты сборки
Чеклист на десяток строк: что уезжает в прод, а что остаётся в builder-стадии. Замеры баз, кэш-маунты BuildKit, секреты без следа в слоях и аттестации, которые приезжают сами.
-
Cyber Resilience Act: почему SBOM нужен к сентябрю 2026, а не к 2027
Все смотрят на декабрь 2027, но отчётность об эксплуатируемых уязвимостях стартует на год раньше — а отчитаться без inventory компонентов нельзя.
-
SLSA L0–L3 и provenance: цепочка доверия от commit до admission
SBOM говорит «что внутри», подпись — «кто подписал». Между ними — провенанс: «как собрано». После SolarWinds это вопрос, который admission controller обязан задавать.
-
DevSecOps-конвейер из 5 стадий: от secret-scan до admission policy
Пять стадий CI с exit-code 1 плюс admission-gate в кластере — единственный паттерн, при котором DevSecOps реально блокирует прод, а не работает как ритуал зелёных галочек.