DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX), ký image (Cosign, Sigstore), tiêu chuẩn OCI, quét lỗ hổng, bảo mật registry

22 câu hỏi phỏng vấn·
Senior
1

SBOM (Software Bill of Materials) trong bối cảnh bảo mật container là gì?

Câu trả lời

SBOM là một bản kiểm kê toàn diện tất cả các thành phần phần mềm có trong một image container, bao gồm các thư viện, dependency và phiên bản của chúng. Nó cho phép xác định nhanh các lỗ hổng đã biết và theo dõi các thành phần có rủi ro trong supply chain. Việc tạo SBOM tự động với các công cụ như Syft hoặc CycloneDX đã trở thành thực hành thiết yếu để duy trì khả năng hiển thị các dependency bắc cầu và đáp ứng các yêu cầu tuân thủ.

2

Định dạng tiêu chuẩn nào được CycloneDX sử dụng để biểu diễn SBOM?

Câu trả lời

CycloneDX chủ yếu sử dụng định dạng JSON và XML để biểu diễn SBOM, theo đặc tả OWASP CycloneDX. Các định dạng có cấu trúc này cho phép khả năng tương tác giữa các công cụ bảo mật khác nhau và tạo điều kiện tích hợp vào pipeline CI/CD. Định dạng JSON thường được ưa chuộng vì tính nhẹ và dễ phân tích cú pháp, trong khi XML cung cấp xác thực schema nghiêm ngặt hơn cho các môi trường doanh nghiệp đòi hỏi cao.

3

Cosign trong hệ sinh thái Sigstore là gì?

Câu trả lời

Cosign là một công cụ ký và xác minh artifact container được phát triển như một phần của dự án Sigstore. Nó cho phép ký mã hóa các image OCI và xác minh tính xác thực của chúng mà không cần cơ sở hạ tầng PKI phức tạp. Cosign tích hợp dễ dàng vào các workflow CI/CD và hỗ trợ chữ ký keyless thông qua OIDC, đơn giản hóa đáng kể việc quản lý khóa so với các phương pháp truyền thống như GPG.

4

Đặc điểm chính của tiêu chuẩn OCI (Open Container Initiative) cho image là gì?

5

Syft tạo ra gì khi phân tích một image container?

+19 câu hỏi phỏng vấn

Các chủ đề phỏng vấn DevOps khác

Quản lý phiên bản & Git

Junior
20 câu hỏi

Cơ bản về Linux

Junior
22 câu hỏi

Shell Scripting & Bash

Mid-Level
20 câu hỏi

Cơ bản về Networking

Junior
22 câu hỏi

Kiến thức cơ bản về Docker

Junior
24 câu hỏi

Nền tảng CI/CD

Junior
18 câu hỏi

GitHub Actions

Mid-Level
22 câu hỏi

GitLab CI/CD

Mid-Level
22 câu hỏi

Jenkins

Mid-Level
22 câu hỏi

Kiến thức cơ bản về Kubernetes

Mid-Level
26 câu hỏi

Networking Kubernetes

Mid-Level
24 câu hỏi

Kubernetes Nâng cao

Mid-Level
24 câu hỏi

Ingress & API Gateway

Mid-Level
20 câu hỏi

Cơ bản về Terraform

Mid-Level
22 câu hỏi

Terraform Nâng cao

Mid-Level
22 câu hỏi

Ansible & Configuration Management

Mid-Level
20 câu hỏi

Kiến thức cơ bản AWS

Mid-Level
26 câu hỏi

Kiến thức cơ bản về Azure

Mid-Level
22 câu hỏi

Nền tảng GCP

Mid-Level
22 câu hỏi

Monitoring và Prometheus

Mid-Level
22 câu hỏi

Logging & ELK Stack

Mid-Level
20 câu hỏi

Alerting & Incident Response

Mid-Level
20 câu hỏi

Cloud Identity & Secrets

Mid-Level
22 câu hỏi

Bảo mật Pipeline CI/CD

Mid-Level
20 câu hỏi

Helm & Kubernetes

Mid-Level
20 câu hỏi

Bảo mật Runtime & Cluster

Senior
24 câu hỏi

Service Mesh & Istio

Senior
24 câu hỏi

GitOps & ArgoCD

Senior
22 câu hỏi

Progressive Delivery

Senior
20 câu hỏi

Khả năng quan sát phân tán

Senior
22 câu hỏi

Disaster Recovery & Backup

Senior
20 câu hỏi

Tối ưu hóa hiệu suất

Senior
22 câu hỏi

Tối ưu Chi phí Cloud

Senior
20 câu hỏi

Nguyên tắc SRE

Senior
24 câu hỏi

Chaos Engineering

Senior
20 câu hỏi

Platform Engineering

Senior
22 câu hỏi

Nắm vững DevOps cho lần phỏng vấn tiếp theo

Truy cập tất cả câu hỏi, flashcards, bài kiểm tra kỹ thuật, bài tập code review và mô phỏng phỏng vấn.

Bắt đầu miễn phí