
Container Supply Chain Security
SBOM (Syft, CycloneDX), ký image (Cosign, Sigstore), tiêu chuẩn OCI, quét lỗ hổng, bảo mật registry
1SBOM (Software Bill of Materials) trong bối cảnh bảo mật container là gì?
SBOM (Software Bill of Materials) trong bối cảnh bảo mật container là gì?
Câu trả lời
SBOM là một bản kiểm kê toàn diện tất cả các thành phần phần mềm có trong một image container, bao gồm các thư viện, dependency và phiên bản của chúng. Nó cho phép xác định nhanh các lỗ hổng đã biết và theo dõi các thành phần có rủi ro trong supply chain. Việc tạo SBOM tự động với các công cụ như Syft hoặc CycloneDX đã trở thành thực hành thiết yếu để duy trì khả năng hiển thị các dependency bắc cầu và đáp ứng các yêu cầu tuân thủ.
2Định dạng tiêu chuẩn nào được CycloneDX sử dụng để biểu diễn SBOM?
Định dạng tiêu chuẩn nào được CycloneDX sử dụng để biểu diễn SBOM?
Câu trả lời
CycloneDX chủ yếu sử dụng định dạng JSON và XML để biểu diễn SBOM, theo đặc tả OWASP CycloneDX. Các định dạng có cấu trúc này cho phép khả năng tương tác giữa các công cụ bảo mật khác nhau và tạo điều kiện tích hợp vào pipeline CI/CD. Định dạng JSON thường được ưa chuộng vì tính nhẹ và dễ phân tích cú pháp, trong khi XML cung cấp xác thực schema nghiêm ngặt hơn cho các môi trường doanh nghiệp đòi hỏi cao.
3Cosign trong hệ sinh thái Sigstore là gì?
Cosign trong hệ sinh thái Sigstore là gì?
Câu trả lời
Cosign là một công cụ ký và xác minh artifact container được phát triển như một phần của dự án Sigstore. Nó cho phép ký mã hóa các image OCI và xác minh tính xác thực của chúng mà không cần cơ sở hạ tầng PKI phức tạp. Cosign tích hợp dễ dàng vào các workflow CI/CD và hỗ trợ chữ ký keyless thông qua OIDC, đơn giản hóa đáng kể việc quản lý khóa so với các phương pháp truyền thống như GPG.
Đặc điểm chính của tiêu chuẩn OCI (Open Container Initiative) cho image là gì?
Syft tạo ra gì khi phân tích một image container?
+19 câu hỏi phỏng vấn
Các chủ đề phỏng vấn DevOps khác
Quản lý phiên bản & Git
Cơ bản về Linux
Shell Scripting & Bash
Cơ bản về Networking
Kiến thức cơ bản về Docker
Nền tảng CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Kiến thức cơ bản về Kubernetes
Networking Kubernetes
Kubernetes Nâng cao
Ingress & API Gateway
Cơ bản về Terraform
Terraform Nâng cao
Ansible & Configuration Management
Kiến thức cơ bản AWS
Kiến thức cơ bản về Azure
Nền tảng GCP
Monitoring và Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
Bảo mật Pipeline CI/CD
Helm & Kubernetes
Bảo mật Runtime & Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Khả năng quan sát phân tán
Disaster Recovery & Backup
Tối ưu hóa hiệu suất
Tối ưu Chi phí Cloud
Nguyên tắc SRE
Chaos Engineering
Platform Engineering
Nắm vững DevOps cho lần phỏng vấn tiếp theo
Truy cập tất cả câu hỏi, flashcards, bài kiểm tra kỹ thuật, bài tập code review và mô phỏng phỏng vấn.
Bắt đầu miễn phí