Tag suchen

Tag:

Tag sigstore

Provenance und SLSA: woher ein Artefakt wirklich stammt 08.07.2026 08:39:40

sigstore anleitung supply chain security slsa sicherheit github actions provenance entwicklung
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com

Container-Images signieren mit cosign: Vertrauen in der Lieferkette ohne Schlüssel-Aufwand 24.06.2026 09:34:41

entwicklung devsecops container docker sicherheit sigstore anleitung supply chain security cosign signing
Eine Software Bill of Materials sagt, was in einem Image steckt. Sie sagt aber nicht, wer es gebaut hat und ob unterwegs jemand etwas ausgetauscht hat. Genau diese Lücke schließt eine Signatur. Wer Container-Images in eine Registry schiebt und sie später deployt, sollte beides haben: eine Stückliste und einen Nachweis der Herkunft. cosign aus dem [... mehr auf muellermh.wordpress.com