Назад

CI/CD · Продвинутая

Защитить software supply chain

Контролировать зависимости, образы, подписи и происхождение артефактов.

CI/CD: визуальный контекст этапа

Быстро понять за 2 минуты

Контролировать зависимости, образы, подписи и происхождение артефактов. Результат работы — Supply Chain Policy.

Главная пользаПравильно выполненная работа снижает стоимость переделок, делает решение проверяемым и дает участникам единый источник информации.
Первое действиеГенерируйте SBOM
Готово, когдаКритичные CVE блокируют выпуск

Контекст

Урок относится к этапу «CI/CD». Автоматизировать путь изменения от коммита до проверяемого и обратимого релиза. Задачу выполняют до реализации или согласования зависимого решения, чтобы команда опиралась на проверенные факты и однозначные договоренности.

ЦельПравильно выполненная работа снижает стоимость переделок, делает решение проверяемым и дает участникам единый источник информации.
ДействиеГенерируйте SBOM
ПроверкаКритичные CVE блокируют выпуск

Что это дает

Правильно выполненная работа снижает стоимость переделок, делает решение проверяемым и дает участникам единый источник информации. Практический результат фиксируется в артефакте «Supply Chain Policy».

Как выполнить

  1. Генерируйте SBOM
  2. Сканируйте зависимости и образы
  3. Подписывайте и проверяйте artifacts

Критерии приемки

  • Критичные CVE блокируют выпуск
  • Provenance проверяется
  • Базовые образы обновляются

Типичные ошибки

  • Использовать latest tag
  • Скачивать actions без фиксации версии

Инструменты

SBOMSLSACosign

Рабочий артефакт

Рабочий артефакт

Supply Chain Policy

На рабочем проекте специалист начинает с шага «Генерируйте SBOM», фиксирует выводы в артефакте «Supply Chain Policy» и передает его владельцам решения. Пункт закрывается после проверки: «Критичные CVE блокируют выпуск».

  • Build
  • Test
  • Deploy
  • Rollback

Контроль качества

Артефакт

Карта delivery pipeline

Метрика проверки

Критичные CVE блокируют выпуск

Когда пересматривать

После релизов, изменения требований, обновления целей и появления новых рисков.

Что передать дальше

Контекст, проблему, доказательство, владельца, срок и критерий приемки.

Перед отметкой выполнено: Критичные CVE блокируют выпуск

Как применять

Начинайте с влияния на пользователя, продукт и команду. Затем проверьте реализуемость, критерии качества и формат доказательства результата. Хороший пункт чеклиста объясняет, какую проблему закрываем, как выполняем работу и по каким признакам считаем ее завершенной.

Режим обучения

Тест по теме

Проверка понимания

Ответьте на вопросы по материалу и получите итоговый отчет: что понято хорошо, а что стоит перечитать.

0/4ответов выбрано
1. Какой главный результат должен дать пункт «Защитить software supply chain»?
2. С какого действия логично начать выполнение?
3. Как понять, что тема действительно закрыта?
4. Какой ошибки стоит избегать в этой теме?
Материал подготовлен командойAriol.by