Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

Supply Chain Security — SLSA, Sigstore a software provenance

11. 07. 2022 Aktualizováno: 24. 03. 2026 1 min čtení CORE SYSTEMSai
Tento článek byl publikován v roce 2022. Některé informace mohou být zastaralé.
Supply Chain Security — SLSA, Sigstore a software provenance

SolarWinds, Codecov, Log4Shell — supply chain útoky jsou nový normál. Jak zajistit, že software, který nasazujete, je ten, který jste zbuildovali?

SLSA Framework

SLSA (Supply-chain Levels for Software Artifacts) — framework od Googlu definující úrovně zabezpečení build pipeline:

  • Level 1 — dokumentovaný build proces
  • Level 2 — verzovaný build service (CI/CD)
  • Level 3 — hardened build platform, provenance

Sigstore pro podepisování

Cosign (součást Sigstore) podepisuje container images. Každý image v našem registru je podepsaný, keyless signing přes OIDC. Kubernetes admission controller ověřuje podpis před deploymentem.

SBOM v CI/CD

Syft generuje SBOM při každém buildu. SBOM se připojí k release artefaktu. Grype skenuje SBOM proti CVE databázi. Vše automatizované, žádný manuální krok.

Trust, but verify — automaticky

Supply chain security musí být automatizovaná součást CI/CD. SLSA + Sigstore + SBOM = základ pro důvěryhodný software.

slsasigstoresupply chainsbomsecurity
Sdílet:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Potřebujete pomoc s implementací?

Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.

Kontaktujte nás
Potřebujete pomoc s implementací? Domluvit schůzku