DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX), podpisywanie obrazów (Cosign, Sigstore), standardy OCI, skanowanie podatności, bezpieczeństwo rejestrów

22 pytań z rozmów·
Senior
1

Czym jest SBOM (Software Bill of Materials) w kontekście bezpieczeństwa kontenerów?

Odpowiedź

SBOM to kompleksowy spis wszystkich komponentów oprogramowania zawartych w obrazie kontenera, w tym bibliotek, zależności i ich wersji. Umożliwia szybką identyfikację znanych podatności i śledzenie ryzykownych komponentów w łańcuchu dostaw. Automatyczne generowanie SBOM za pomocą narzędzi takich jak Syft lub CycloneDX stało się niezbędną praktyką dla utrzymania widoczności zależności tranzytowych i spełnienia wymagań zgodności.

2

Jaki standardowy format jest używany przez CycloneDX do reprezentowania SBOM?

Odpowiedź

CycloneDX używa głównie formatów JSON i XML do reprezentowania SBOM, zgodnie ze specyfikacją OWASP CycloneDX. Te ustrukturyzowane formaty umożliwiają interoperacyjność między różnymi narzędziami bezpieczeństwa i ułatwiają integrację z pipeline'ami CI/CD. Format JSON jest ogólnie preferowany ze względu na lekkość i łatwość parsowania, podczas gdy XML oferuje surowszą walidację schematu dla wymagających środowisk korporacyjnych.

3

Czym jest Cosign w ekosystemie Sigstore?

Odpowiedź

Cosign to narzędzie do podpisywania i weryfikacji artefaktów kontenerów opracowane w ramach projektu Sigstore. Umożliwia kryptograficzne podpisywanie obrazów OCI i weryfikację ich autentyczności bez wymagania złożonej infrastruktury PKI. Cosign łatwo integruje się z workflow CI/CD i obsługuje podpisy keyless przez OIDC, znacznie upraszczając zarządzanie kluczami w porównaniu z tradycyjnymi metodami takimi jak GPG.

4

Jaka jest główna cecha standardu OCI (Open Container Initiative) dla obrazów?

5

Co generuje Syft podczas analizy obrazu kontenera?

+19 pytań z rozmów

Opanuj DevOps na następną rozmowę

Uzyskaj dostęp do wszystkich pytań, flashcards, testów technicznych, ćwiczeń code review i symulatorów rozmów.

Zacznij za darmo