資安容器映像檔 hardening:distroless、multi-stage 與 Cosign 簽署
一個好的 production 映像檔必須小、不以 root 執行、沒有 shell、經過掃描並被簽署。 本文整理 Docker/OCI 映像檔的 hardening 技巧,並附上以 GitHub OIDC 進行 Cosign keyless 簽署的 workflow。
2 個項目
資安一個好的 production 映像檔必須小、不以 root 執行、沒有 shell、經過掃描並被簽署。 本文整理 Docker/OCI 映像檔的 hardening 技巧,並附上以 GitHub OIDC 進行 Cosign keyless 簽署的 workflow。
資安在 xz、npm typosquat 與 build poisoning 之後,供應鏈攻擊已成為最常見的攻擊向量。 SLSA + SBOM + Sigstore 這三個開放標準的組合,能讓你證明 artifact 是從哪、用什麼、 由誰建置出來的。
找不到結果