
कंटेनर इमेज, रिलीज़ और Git टैग की क्रिप्टोग्राफ़िक अखंडता की निगरानी करता है, आपूर्ति श्रृंखला सुरक्षा के लिए, Rekor पारदर्शिता लॉग के साथ Sigstore cosign हस्ताक्षरों की पुष्टि करता है।
Aqua Security ओपन सोर्स परियोजनाओं के लिए बाह्य आपूर्ति श्रृंखला अखंडता निगरानी।
यह रिपॉजिटरी Aqua Security द्वारा प्रकाशित आर्टिफैक्ट्स — कंटेनर इमेज, GitHub रिलीज़, Git टैग और रिलीज़ एसेट्स — की अखंडता की लगातार निगरानी करती है, समय के साथ क्रिप्टोग्राफ़िक डाइजेस्ट को रिकॉर्ड करके और सत्यापित करके। हस्ताक्षरित आर्टिफैक्ट्स के लिए, यह Rekor ट्रांसपेरेंसी लॉग के विरुद्ध Sigstore cosign हस्ताक्षरों को भी सत्यापित करती है।
एक निर्धारित GitHub Actions वर्कफ़्लो हर 10 मिनट में चलता है और वर्तमान आर्टिफैक्ट डाइजेस्ट की तुलना पहले से दर्ज स्थिति से करता है। यदि कोई डाइजेस्ट अप्रत्याशित रूप से बदल गया है, तो वर्कफ़्लो विफल हो जाता है और विवरण के साथ एक GitHub Issue बनाता है।
सॉफ़्टवेयर आपूर्ति श्रृंखला हमले अक्सर वितरण चैनलों को निशाना बनाते हैं:
ये हमले लक्षित रिपॉजिटरी के अंदर से पहचानना कठिन होते हैं क्योंकि पर्याप्त पहुँच वाला हमलावर इन-रेपो निगरानी को भी अक्षम कर सकता है। एक अलग रिपॉजिटरी से बाह्य निगरानी इससे प्रतिरक्षित है।
| परियोजना | रिलीज़ | टैग | कंटेनर इमेज | Cosign | स्थिति |
|---|---|---|---|---|---|
| trivy | हाँ | हाँ | GHCR, ECR Public, Docker Hub | हाँ | state/trivy.tsv |
| trivy-action | हाँ | हाँ | — | — | state/trivy-action.tsv |
| setup-trivy | हाँ | हाँ | — | — | state/setup-trivy.tsv |
| trivy-operator | हाँ | हाँ | GHCR, Docker Hub | हाँ | state/trivy-operator.tsv |
| kube-bench | हाँ | हाँ | Docker Hub | — | state/kube-bench.tsv |
| tfsec | हाँ | हाँ | GHCR, Docker Hub | — | state/tfsec.tsv |
| tracee | हाँ | हाँ | Docker Hub | हाँ | state/tracee.tsv |
| kube-hunter | हाँ | हाँ | Docker Hub | — | state/kube-hunter.tsv |
| k8s-node-collector | हाँ | हाँ | GHCR | हाँ | state/k8s-node-collector.tsv |
.sig टैग) और नए Sigstore बंडल प्रारूप (OCI Referrers API और .sigstore.json रिलीज़ एसेट्स) दोनों का समर्थन करता है।| मोड | अनुसूची | यह क्या जाँचता है |
|---|---|---|
| Quick | हर 10 मिनट | हाल की इमेज टैग, सभी रिलीज़/टैग, कोई cosign नहीं |
| Full | हर 6 घंटे | सभी इमेज टैग, cosign सत्यापन, गहन एसेट जाँच |
स्थिति state/ निर्देशिका में TSV फ़ाइलों के रूप में संग्रहीत की जाती है (प्रति लक्ष्य एक)। प्रत्येक पंक्ति किसी आर्टिफैक्ट के प्रकार, पहचानकर्ता, डाइजेस्ट, हस्ताक्षर स्थिति और निर्माण तिथि को रिकॉर्ड करती है। स्थिति फ़ाइलों में परिवर्तन वर्कफ़्लो द्वारा कमिट किए जाते हैं, जो Git इतिहास के माध्यम से पूर्ण ऑडिट ट्रेल प्रदान करते हैं।
जब कोई अखंडता उल्लंघन पाया जाता है, तो वर्कफ़्लो: