模块资料|制品、镜像、SBOM 与供应链

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:CI-CD

目标

  • 保护从源码到镜像再到部署的完整供应链。

知识拆解

  • artifact repository
  • image layers/tag/digest
  • SBOM
  • SLSA/provenance
  • signature/attestation
  • dependency pinning

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • docker/buildkit
  • syft/SPDX/CycloneDX
  • trivy
  • cosign sign/verify
  • registry retention

高频故障与风险

  • 基础镜像过期
  • tag 漂移
  • 依赖投毒
  • 签名未验证
  • 私库容量爆满

排障路径

  • 从 digest 展开 SBOM
  • 核对 provenance/identity
  • 扫描漏洞与 secret
  • 验证准入记录

实战练习

  • 多阶段构建最小镜像
  • 签名+准入验证

验收标准

  • 生产只允许可信来源
  • SBOM 可查询
  • 漏洞例外有期限

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注