
Monitorea la integridad criptográfica de las imágenes de contenedores, los releases y las etiquetas Git para la seguridad de la cadena de suministro, verificando las firmas de Sigstore cosign con el registro de transparencia Rekor.
Monitoreo externo de integridad de la cadena de suministro para los proyectos de código abierto de Aqua Security.
Este repositorio monitorea continuamente la integridad de los artefactos publicados de Aqua Security (imágenes de contenedor, releases de GitHub, etiquetas Git y activos de release) mediante el registro y la verificación de resúmenes criptográficos a lo largo del tiempo. Para los artefactos firmados, también verifica las firmas cosign de Sigstore contra el registro de transparencia de Rekor.
Un flujo de trabajo programado de GitHub Actions se ejecuta cada 10 minutos y compara los resúmenes actuales de los artefactos con el estado registrado previamente. Si algún resumen cambia inesperadamente, el flujo de trabajo falla y crea un Issue de GitHub con los detalles.
Los ataques a la cadena de suministro de software suelen apuntar a los canales de distribución:
Estos ataques son difíciles de detectar desde dentro del repositorio objetivo porque un atacante con acceso suficiente también puede deshabilitar el monitoreo dentro del repositorio. El monitoreo externo desde un repositorio separado es inmune a esto.
.sig) como el formato más reciente de bundle de Sigstore (API de OCI Referrers y activos de release .sigstore.json).| Modo | Programación | Qué comprueba |
|---|---|---|
| Rápido | Cada 10 min | Etiquetas de imagen recientes, todos los releases/etiquetas, sin cosign |
| Completo | Cada 6 horas | Todas las etiquetas de imagen, verificación de cosign, verificación profunda de activos |
El estado se almacena como archivos TSV en el directorio state/ (uno por objetivo). Cada fila registra el tipo de artefacto, identificador, resumen (digest), estado de firma y fecha de creación. Los cambios en los archivos de estado son confirmados por el flujo de trabajo, lo que proporciona un rastro de auditoría completo mediante el historial de Git.
Cuando se detecta una violación de integridad, el flujo de trabajo:
| Proyecto | Releases | Etiquetas | Imágenes de contenedor | Cosign | Estado |
|---|
| trivy | Sí | Sí | GHCR, ECR Public, Docker Hub | Sí | state/trivy.tsv |
| trivy-action | Sí | Sí | — | — | state/trivy-action.tsv |
| setup-trivy | Sí | Sí | — | — | state/setup-trivy.tsv |
| trivy-operator | Sí | Sí | GHCR, Docker Hub | Sí | state/trivy-operator.tsv |
| kube-bench | Sí | Sí | Docker Hub | — | state/kube-bench.tsv |
| tfsec | Sí | Sí | GHCR, Docker Hub | — | state/tfsec.tsv |
| tracee | Sí | Sí | Docker Hub | Sí | state/tracee.tsv |
| kube-hunter | Sí | Sí | Docker Hub | — | state/kube-hunter.tsv |
| k8s-node-collector | Sí | Sí | GHCR | Sí | state/k8s-node-collector.tsv |