Avanzada 02 · Serie avanzada
Supply-chain security: SLSA y SBOM
Cómo saber que el artefacto desplegado proviene del código revisado: SBOM, provenance y verificación de firmas.
Pilar · empezá acá Avanzado
Una suite verde no prueba que el artefacto sea íntegro
Pilar de supply-chain security para Quality Engineering: threat model del pipeline, taxonomía de amenazas de commit a deploy, controles prevenir/detectar/responder y least privilege en CI.
Leer el pilar 15 min
Satélites · profundizan el pilar, en orden
- 02
El SBOM no es un inventario perfecto
Límites reales del SBOM, ADR SPDX 3.0.1 vs CycloneDX 1.7 (ECMA-424), severidad frente a explotabilidad, VEX, y un registro de excepciones de vulnerabilidades que no es una papelera.
Avanzado 14 min sbomcyclonedxspdx - 03
Provenance, firma y verificación antes de desplegar
Provenance in-toto y SLSA v1.2 Build L0-L3, firma keyless con cosign/Fulcio/Rekor, política de admisión que rechaza imágenes no firmadas, y script de verificación con rollback.
Avanzado 17 min slsasigstorecosign
Fundamentos recomendados antes de este capítulo