SLSA 软件供应链等级实施:从 L1 到 L3 的工程化路径2025-12-05·1394 字·7 分钟一份 SLSA v1.0 框架的实战落地笔记:讲清楚 Build Track 从 L1 到 L3 的具体要求、用 GitHub Actions 官方 generator 和 Tekton Chains 生成 provenance、用 slsa-verifier 和 Kyverno 做验证、以及和前面 Sigstore/Kyverno/Cosign 的整合。
SBOM 生成与 Dependency-Track 漏洞管理实战2025-10-24·1422 字·7 分钟一份基于生产环境的 SBOM 实战指南:讲清楚 CycloneDX 与 SPDX 的格式差异、Syft/cdxgen/Trivy 三款主流生成器的对比,部署 Dependency-Track 4.12 做持续漏洞监测,通过策略违规自动化处置 CVE,并分享 SBOM 消费链路上的真实踩坑。
Sigstore/Cosign 镜像签名实战:从 keyless 签名到准入策略验证2025-10-17·1658 字·8 分钟一份 Sigstore 生产化落地笔记:讲清楚 Fulcio/Rekor/Cosign 三件套的工作原理,演示 GitHub Actions 和 GitLab CI 下的 keyless 签名流水线,对接 Kyverno/Policy Controller 做准入验证,并分享签名验证性能、Rekor 不可用降级、多签策略等真实运维经验。