Безопасность и supply chain
Безопасность как часть конвейера, а не аудит в конце: секреты через workload identity вместо статических ключей, provenance по SLSA, SBOM и дедлайны CRA, admission-политики. Отдельно — что здесь требует регуляторика, а что просто здравый смысл.
-
CSP за гейтом согласия: почему зелёный заголовок ничего не доказывает
Эвалуатор показал две ошибки — обе оказались мёртвыми записями. Настоящий дефект нашёлся, когда проверку сделали не по заголовку, а по поведению браузера.
-
External Secrets Operator + Workload Identity: доступ к секретам без единого долгоживущего ключа
Внешний secret store решает, где жить секретам, — и создаёт новый секрет: учётку доступа к самому стору. Как ESO и workload identity замыкают петлю без единого долгоживущего ключа.
-
Cyber Resilience Act: почему SBOM нужен к сентябрю 2026, а не к 2027
Все смотрят на декабрь 2027, но отчётность об эксплуатируемых уязвимостях стартует на год раньше — а отчитаться без inventory компонентов нельзя.
-
SLSA L0–L3 и provenance: цепочка доверия от commit до admission
SBOM говорит «что внутри», подпись — «кто подписал». Между ними — провенанс: «как собрано». После SolarWinds это вопрос, который admission controller обязан задавать.
-
DevSecOps-конвейер из 5 стадий: от secret-scan до admission policy
Пять стадий CI с exit-code 1 плюс admission-gate в кластере — единственный паттерн, при котором DevSecOps реально блокирует прод, а не работает как ритуал зелёных галочек.