
コンテナイメージ、リリース、Gitタグの暗号学的整合性を監視し、サプライチェーンセキュリティを確保します。Sigstore cosign署名をRekor透過ログで検証します。
Aqua Security のオープンソースプロジェクト向け外部サプライチェーン整合性監視
このリポジトリは、Aqua Security が公開する成果物 — コンテナイメージ、GitHub リリース、Git タグ、リリースアセット — の整合性を継続的に監視し、時間の経過に伴う暗号ダイジェストの記録と検証を行います。署名付き成果物については、Sigstore の cosign 署名を Rekor 透明性ログに対して検証します。
スケジュールされた GitHub Actions ワークフローが10分ごとに実行され、現在の成果物ダイジェストを以前に記録された状態と比較します。いずれかのダイジェストが予期せず変更された場合、ワークフローは失敗し、詳細を含む GitHub Issue を作成します。
ソフトウェアサプライチェーン攻撃は、多くの場合、配布チャネルを標的とします。
これらの攻撃は、標的のリポジトリ内部からは検出が困難です。十分なアクセス権を持つ攻撃者は、リポジトリ内の監視も無効化できるためです。別のリポジトリからの外部監視は、この影響を受けません。
| プロジェクト | リリース | タグ | コンテナイメージ | Cosign | 状態 |
|---|---|---|---|---|---|
| trivy | はい | はい | GHCR, ECR Public, Docker Hub | はい | state/trivy.tsv |
| trivy-action | はい | はい | — | — | state/trivy-action.tsv |
| setup-trivy | はい | はい | — | — | state/setup-trivy.tsv |
| trivy-operator | はい | はい | GHCR, Docker Hub | はい | state/trivy-operator.tsv |
| kube-bench | はい | はい | Docker Hub | — | state/kube-bench.tsv |
| tfsec | はい | はい | GHCR, Docker Hub | — | state/tfsec.tsv |
| tracee | はい | はい | Docker Hub | はい | state/tracee.tsv |
| kube-hunter | はい | はい | Docker Hub | — | state/kube-hunter.tsv |
.sig タグ)と、新しい Sigstore バンドル形式(OCI Referrers API および .sigstore.json リリースアセット)の両方に対応している。| モード | スケジュール | チェック内容 |
|---|---|---|
| クイック | 10分ごと | 最近のイメージタグ、すべてのリリース/タグ、cosign なし |
| フル | 6時間ごと | すべてのイメージタグ、cosign 検証、詳細アセットチェック |
状態は state/ ディレクトリ内の TSV ファイル(ターゲットごとに1つ)として保存されます。各行には、成果物のタイプ、識別子、ダイジェスト、署名状態、作成日が記録されます。状態ファイルへの変更はワークフローによってコミットされ、Git 履歴による完全な監査証跡を提供します。
整合性違反が検出されると、ワークフローは:
| k8s-node-collector | はい | はい | GHCR | はい | state/k8s-node-collector.tsv |