模块资料|软件供应链安全

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:安全与合规

目标

  • 确保依赖、构建器、制品和部署身份可验证。

知识拆解

  • dependency confusion
  • build isolation
  • SBOM
  • provenance
  • signature
  • transparency log
  • SLSA

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • lockfile
  • trusted runner
  • Trivy/Syft
  • Cosign
  • admission verify

高频故障与风险

  • 未锁依赖
  • runner 被入侵
  • tag 被替换
  • 签名策略 fail-open

排障路径

  • 源码→依赖→build→artifact→deploy 全链追溯
  • 验证 identity/provenance/digest

实战练习

  • 生成 SBOM 与 provenance
  • 签名制品并在集群验证

验收标准

  • 生产制品可验证
  • 构建环境隔离
  • 依赖更新有审查

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注