
Container Supply Chain Security
SBOM (Syft, CycloneDX), podpisywanie obrazów (Cosign, Sigstore), standardy OCI, skanowanie podatności, bezpieczeństwo rejestrów
1Czym jest SBOM (Software Bill of Materials) w kontekście bezpieczeństwa kontenerów?
Czym jest SBOM (Software Bill of Materials) w kontekście bezpieczeństwa kontenerów?
Odpowiedź
SBOM to kompleksowy spis wszystkich komponentów oprogramowania zawartych w obrazie kontenera, w tym bibliotek, zależności i ich wersji. Umożliwia szybką identyfikację znanych podatności i śledzenie ryzykownych komponentów w łańcuchu dostaw. Automatyczne generowanie SBOM za pomocą narzędzi takich jak Syft lub CycloneDX stało się niezbędną praktyką dla utrzymania widoczności zależności tranzytowych i spełnienia wymagań zgodności.
2Jaki standardowy format jest używany przez CycloneDX do reprezentowania SBOM?
Jaki standardowy format jest używany przez CycloneDX do reprezentowania SBOM?
Odpowiedź
CycloneDX używa głównie formatów JSON i XML do reprezentowania SBOM, zgodnie ze specyfikacją OWASP CycloneDX. Te ustrukturyzowane formaty umożliwiają interoperacyjność między różnymi narzędziami bezpieczeństwa i ułatwiają integrację z pipeline'ami CI/CD. Format JSON jest ogólnie preferowany ze względu na lekkość i łatwość parsowania, podczas gdy XML oferuje surowszą walidację schematu dla wymagających środowisk korporacyjnych.
3Czym jest Cosign w ekosystemie Sigstore?
Czym jest Cosign w ekosystemie Sigstore?
Odpowiedź
Cosign to narzędzie do podpisywania i weryfikacji artefaktów kontenerów opracowane w ramach projektu Sigstore. Umożliwia kryptograficzne podpisywanie obrazów OCI i weryfikację ich autentyczności bez wymagania złożonej infrastruktury PKI. Cosign łatwo integruje się z workflow CI/CD i obsługuje podpisy keyless przez OIDC, znacznie upraszczając zarządzanie kluczami w porównaniu z tradycyjnymi metodami takimi jak GPG.
Jaka jest główna cecha standardu OCI (Open Container Initiative) dla obrazów?
Co generuje Syft podczas analizy obrazu kontenera?
+19 pytań z rozmów
Inne tematy rekrutacyjne DevOps
Kontrola wersji & Git
Podstawy Linux
Shell Scripting & Bash
Podstawy sieci
Podstawy Dockera
Podstawy CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Podstawy Kubernetes
Networking Kubernetes
Kubernetes Zaawansowany
Ingress & API Gateway
Podstawy Terraform
Terraform Zaawansowany
Ansible & Configuration Management
Podstawy AWS
Podstawy Azure
Podstawy GCP
Monitoring i Prometheus
Logging & ELK Stack
Alerting i Incident Response
Cloud Identity & Secrets
Bezpieczeństwo Pipeline'ów CI/CD
Helm & Kubernetes
Bezpieczeństwo Runtime i Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Rozproszona obserwowalność
Disaster Recovery & Backup
Optymalizacja wydajności
Optymalizacja Kosztów Chmury
Zasady SRE
Chaos Engineering
Platform Engineering
Opanuj DevOps na następną rozmowę
Uzyskaj dostęp do wszystkich pytań, flashcards, testów technicznych, ćwiczeń code review i symulatorów rozmów.
Zacznij za darmo