容器镜像构建优化:BuildKit、多阶段构建与供应链安全2026-03-18·1603 字·8 分钟深入剖析容器镜像构建优化的每个环节:BuildKit 并行构建与 Secrets 注入、Go/Python/Node.js 多阶段 Dockerfile 模板、–mount=type=cache 与远程缓存、Distroless vs Alpine 选型、dive 分析层内容,以及完整的供应链安全闭环(syft SBOM + Cosign 签名 + K8s 准入控制验签)。
Pod Security Standards 生产落地:从 PSP 到 PSA 的迁移实战2025-11-21·1372 字·7 分钟一份从 PSP 迁移到 Pod Security Standards 的实战笔记:对比 Baseline 与 Restricted 两套 profile 的实际约束、Pod Security Admission 的三种 mode、如何一次性迁移 200+ 命名空间、和 Kyverno/OPA 互补使用的最佳实践,以及遗留业务 securityContext 改造的典型模式。
Falco 运行时安全实战:从规则开发到生产级调优2025-10-03·1613 字·8 分钟一份来自生产环境的 Falco 实战笔记:从 eBPF 驱动选型、规则开发方法论、误报治理,到与 Falcosidekick、Loki、SIEM 的告警联动,覆盖 0.40/0.41/0.42 三个版本的关键变更与真实踩坑案例。
DevSecOps 安全左移实践:从代码到生产的全链路安全2025-08-20·1864 字·9 分钟安全不是最后一道关卡,而是嵌入每个研发环节的连续过程。本文从代码静态分析、依赖漏洞扫描、镜像安全、K8s 运行时防护到供应链签名,逐层拆解 DevSecOps 的完整实施路径,并给出一个可落地的流水线设计。