
تراقب السلامة التشفيرية لصور الحاويات والإصدارات وعلامات Git لضمان أمن سلسلة التوريد، من خلال التحقق من توقيعات Sigstore cosign باستخدام سجل الشفافية Rekor.
مراقبة خارجية لتكامل سلسلة التوريد لمشاريع Aqua Security مفتوحة المصدر.
يراقب هذا المستودع باستمرار سلامة القطع البرمجية المنشورة من Aqua Security — صور الحاويات، وإصدارات GitHub، ووسوم Git، وأصول الإصدارات — من خلال تسجيل والتحقق من الملخصات التشفيرية (digests) بمرور الوقت. بالنسبة للقطع الموقّعة، يتحقق أيضًا من توقيعات Sigstore cosign ضد سجل شفافية Rekor.
يعمل سير عمل GitHub Actions مجدولًا كل 10 دقائق ويقارن الملخصات الحالية للقطع بالحالة المسجلة سابقًا. إذا تغيّر أي ملخص بشكل غير متوقع، يفشل سير العمل وينشئ مشكلة GitHub بالتفاصيل.
غالبًا ما تستهدف هجمات سلسلة توريد البرمجيات قنوات التوزيع:
من الصعب اكتشاف هذه الهجمات من داخل المستودع المستهدف لأن المهاجم الذي لديه وصول كافٍ يمكنه أيضًا تعطيل المراقبة داخل المستودع. المراقبة الخارجية من مستودع منفصل محصنة ضد هذا.
| المشروع | الإصدارات | الوسوم | صور الحاويات | Cosign | الحالة |
|---|---|---|---|---|---|
| trivy | نعم | نعم | GHCR، ECR Public، Docker Hub | نعم | state/trivy.tsv |
| trivy-action | نعم | نعم | — | — | state/trivy-action.tsv |
| setup-trivy | نعم | نعم | — | — | state/setup-trivy.tsv |
| trivy-operator | نعم | نعم | GHCR، Docker Hub | نعم | state/trivy-operator.tsv |
| kube-bench | نعم | نعم | Docker Hub | — | state/kube-bench.tsv |
| tfsec | نعم | نعم | GHCR، Docker Hub | — | state/tfsec.tsv |
| tracee | نعم | نعم | Docker Hub | نعم | state/tracee.tsv |
| kube-hunter | نعم | نعم | Docker Hub | — | state/kube-hunter.tsv |
.sig) وصيغة حزمة Sigstore الأحدث (واجهة OCI Referrers API وأصول إصدارات .sigstore.json).| الوضع | الجدولة | ما يتم فحصه |
|---|---|---|
| سريع | كل 10 دقائق | وسوم الصور الأخيرة، كل الإصدارات/الوسوم، بدون cosign |
| كامل | كل 6 ساعات | جميع وسوم الصور، التحقق من cosign، فحص عميق للأصول |
يتم تخزين الحالة كملفات TSV في دليل state/ (ملف واحد لكل هدف). يسجل كل صف نوع القطعة ومعرّفها وملخصها وحالة توقيعها وتاريخ إنشائها. يتم تنفيذ commit للتغييرات في ملفات الحالة بواسطة سير العمل، مما يوفر سجل تدقيق كامل عبر تاريخ Git.
عند اكتشاف انتهاك للسلامة، يقوم سير العمل بما يلي:
| k8s-node-collector | نعم | نعم | GHCR | نعم | state/k8s-node-collector.tsv |