KubeEdge 达到 SLSA Level 3 合规性
KubeEdge 是 CNCF 孵化项目,最近通过了软件工件供应链层(SLSA)Level 3 合规性认证。SLSA 3 认证确保了 KubeEdge 软件供应链过程的安全性,保护二进制文件和容器镜像免受恶意篡改。
SLSA 框架概述
SLSA 是一个安全框架和标准清单,旨在增强软件工件的完整性,保护它们免受未经授权的修改和常见的供应链攻击。SLSA 目前处于 alpha 阶段,Level 3 和 Level 4 的要求可能会发生变化。
KubeEdge 的 SLSA Level 3 合规性
KubeEdge 目前满足了 SLSA Level 3 的“源”、“构建”和“来源”要求:
- 构建相关合规性:KubeEdge 使用 GitHub 脚本自动执行构建过程,这些脚本存储在
.github/workflows目录中,通过 GitHub Actions 实现,提供了构建步骤的可追溯性和可验证性。 - 来源:来源是指提供软件构建和发布执行过程证据的构建元数据,KubeEdge 通过集成
slsa-framework/slsa-github-generator/.github/workflows/generator_generic_slsa3.yml和slsa-framework/slsa-github-generator/.github/workflows/generator_container_slsa3.yml来构建和发布工件。
SLSA v1.0 RC1 规范更新
SLSA 发布了自 2021 年 6 月以来的首次重大更新——SLSA v1.0 RC1 规范,将 SLSA 分为多个轨道,每个轨道包含评估软件供应链安全特定方面的不同级别。
其他相关新闻
介绍了一个开源软件供应链控制平面 Chainloop,SecOps 团队可以使用 Chainloop 恢复安全合规性、可见性、标准化和控制,开发人员可以以最小的摩擦和努力确保合规性。
获取更多信息
感兴趣的读者可以访问 SLSA 社区页面了解更多关于 SLSA 的信息,或者关注 KubeEdge 的官方 GitHub 页面以参与其中。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。