模块资料|软件供应链安全
原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。
所属方向:安全与合规。
目标
- 确保依赖、构建器、制品和部署身份可验证。
知识拆解
- dependency confusion
- build isolation
- SBOM
- provenance
- signature
- transparency log
- SLSA
命令 / 配置 / 关键对象
以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。
- lockfile
- trusted runner
- Trivy/Syft
- Cosign
- admission verify
高频故障与风险
- 未锁依赖
- runner 被入侵
- tag 被替换
- 签名策略 fail-open
排障路径
- 源码→依赖→build→artifact→deploy 全链追溯
- 验证 identity/provenance/digest
实战练习
- 生成 SBOM 与 provenance
- 签名制品并在集群验证
验收标准
- 生产制品可验证
- 构建环境隔离
- 依赖更新有审查
对应优秀开源项目
继续拆卡的规则
本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。