Tag suchen

Tag:

Tag supply_chain_security

Nur signierte Images im Cluster: Provenance mit Kyverno erzwingen 07.09.2026 02:05:26

kyverno image signing kubernetes cosign supply chain security anleitung sicherheit admission control
Ein docker pull prüft nicht, wer ein Image gebaut hat. Er prüft, ob die Registry unter dem angegebenen Namen und Tag etwas ausliefert, das sich herunterladen lässt. Kubernetes verhält sich beim Deployment genauso: das Kubelet zieht das Image, das im Pod-Spec steht, unabhängig davon, ob es aus deiner eigenen Pipeline stammt oder von jemandem, der [&... mehr auf muellermh.wordpress.com

Image-Provenance im Cluster erzwingen: nur signierte Images zulassen 25.08.2026 17:23:36

kyverno kubernetes provenance sigstore slsa cosign supply chain security sicherheit admission control anleitung
Ein Cluster ohne Admission Policy zieht jedes Image, das du ihm gibst. kubectl apply oder helm install prüfen nur, ob die Referenz auflösbar ist, nicht wer sie gebaut hat. imagePullPolicy entscheidet, ob ein Image erneut gezogen wird, nicht ob dem Absender zu trauen ist. Ein kompromittiertes Registry-Credential, ein vertipptes Tag, das zufällig auf... mehr auf muellermh.wordpress.com

BuildKit-Secret-Mounts statt Build-Args: Secrets aus den Image-Layern halten 14.08.2026 08:38:16

docker buildkit sicherheit anleitung supply chain security secrets management ci/cd
Wer in einem Docker-Build einen Token braucht, greift schnell zu ARG und --build-arg. Das funktioniert, hat aber einen Haken: der Wert landet in der Build-Historie und oft auch in einem Layer. Wer das Image später zieht, kann ihn auslesen. BuildKit löst das mit Secret-Mounts, die nur zur Build-Zeit sichtbar sind und in keinem Layer stehen. […... mehr auf muellermh.wordpress.com

SBOM-Diffing: was sich zwischen zwei Releases in der Lieferkette ändert 10.08.2026 09:01:04

sbom grype syft cyclonedx entwicklung supply chain security anleitung sicherheit
Ein SBOM sagt dir, was in einem Artefakt steckt. Wirklich nützlich wird es aber selten beim einzelnen Stand, sondern beim Vergleich. Was hat sich zwischen Release 1.4.0 und 1.5.0 in der Lieferkette geändert? Welche Abhängigkeit ist dazugekommen, welche ist rausgeflogen, welche wurde still auf eine neue Version gehoben? Genau das beantwortet ein SBO... mehr auf muellermh.wordpress.com

CI/CD-Caching ohne Sicherheitsrisiko: was in den Cache gehört und was nicht 15.07.2026 08:38:16

devops supply chain security entwicklung ci/cd sicherheit anleitung github actions caching
Caching ist der einfachste Weg, eine Pipeline schneller zu machen. Man setzt drei Zeilen in den Workflow, die Build-Zeit halbiert sich, niemand fragt nach. Genau deshalb ist der Cache eine der am wenigsten geprüften Stellen in CI/CD. Er ist ein beschreibbarer, geteilter Speicher, der zwischen zwei Läufen Daten transportiert. Wer da hineinschreiben ... mehr auf muellermh.wordpress.com

Provenance und SLSA: woher ein Artefakt wirklich stammt 08.07.2026 08:39:40

supply chain security entwicklung sigstore slsa provenance sicherheit anleitung github actions
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com

GitHub Actions absichern: Pinning, OIDC und least privilege 10.06.2026 22:23:40

entwicklung supply chain security ci/cd oidc sicherheit github actions anleitung devops git
GitHub Actions sind praktisch und genau deshalb gefährlich. Ein Workflow läuft mit Token, hat Zugriff aufs Repository und zieht oft fremden Code aus dem Marketplace, ohne dass jemand genau hinschaut. Wer eine Action per Tag einbindet, vertraut darauf, dass hinter diesem Tag morgen noch derselbe Code steckt. Das muss nicht so sein. Hier sind drei [&... mehr auf muellermh.wordpress.com

SBOM in der Praxis: Software-Stückliste mit Syft erzeugen und mit Grype scannen 08.06.2026 10:49:35

docker syft allgemein sbom grype devsecops anleitung cloud sicherheit ci/cd supply chain security
Auf dem digital-business.blog habe ich beschrieben, warum 2026 kaum eine Software-Firma mehr ohne SBOM auskommt. Die logische Anschlussfrage ist: Wie erzeugt man so eine Software-Stückliste eigentlich, ohne sich ein teures Tool ins Haus zu holen? Hier zeige ich den schlanken Weg mit zwei freien Werkzeugen: Syft erzeugt die SBOM, Grype scannt sie ge... mehr auf muellermh.wordpress.com

Container-Images härten: distroless, Multi-Stage und Scan in der Pipeline 15.06.2026 08:40:19

container sicherheit anleitung entwicklung supply chain security devops docker distroless
Ein typisches Container-Image schleppt ein komplettes Linux-System mit sich herum, obwohl die eigentliche Anwendung oft nur eine einzige Binärdatei ist. Jedes Paket darin ist potenzielle Angriffsfläche und Wartungslast. Wer Images härtet, reduziert beides gleichzeitig. Drei Hebel bringen dabei den größten Effekt: Multi-Stage Builds, distroless Base... mehr auf muellermh.wordpress.com

Container-Images signieren mit cosign: Vertrauen in der Lieferkette ohne Schlüssel-Aufwand 24.06.2026 09:34:41

docker devsecops signing sicherheit container anleitung cosign supply chain security entwicklung sigstore
Eine Software Bill of Materials sagt, was in einem Image steckt. Sie sagt aber nicht, wer es gebaut hat und ob unterwegs jemand etwas ausgetauscht hat. Genau diese Lücke schließt eine Signatur. Wer Container-Images in eine Registry schiebt und sie später deployt, sollte beides haben: eine Stückliste und einen Nachweis der Herkunft. cosign aus dem [... mehr auf muellermh.wordpress.com