Avanzada 02 · Serie avanzada

Supply-chain security: SLSA y SBOM

Cómo saber que el artefacto desplegado proviene del código revisado: SBOM, provenance y verificación de firmas.

3 artículos · ~46 min de lectura
Pilar · empezá acá Avanzado

Una suite verde no prueba que el artefacto sea íntegro

Pilar de supply-chain security para Quality Engineering: threat model del pipeline, taxonomía de amenazas de commit a deploy, controles prevenir/detectar/responder y least privilege en CI.

Leer el pilar 15 min

Satélites · profundizan el pilar, en orden

  1. 02

    El SBOM no es un inventario perfecto

    Límites reales del SBOM, ADR SPDX 3.0.1 vs CycloneDX 1.7 (ECMA-424), severidad frente a explotabilidad, VEX, y un registro de excepciones de vulnerabilidades que no es una papelera.

    Avanzado 14 min sbomcyclonedxspdx
  2. 03

    Provenance, firma y verificación antes de desplegar

    Provenance in-toto y SLSA v1.2 Build L0-L3, firma keyless con cosign/Fulcio/Rekor, política de admisión que rechaza imágenes no firmadas, y script de verificación con rollback.

    Avanzado 17 min slsasigstorecosign
Fundamentos recomendados antes de este capítulo
esc
↑↓ navegar abrir