Tag suchen

Tag:

Tag cosign

Nur signierte Images im Cluster: Provenance mit Kyverno erzwingen 07.09.2026 02:05:26

kubernetes cosign sicherheit image signing admission control supply chain security kyverno anleitung
Ein docker pull prüft nicht, wer ein Image gebaut hat. Er prüft, ob die Registry unter dem angegebenen Namen und Tag etwas ausliefert, das sich herunterladen lässt. Kubernetes verhält sich beim Deployment genauso: das Kubelet zieht das Image, das im Pod-Spec steht, unabhängig davon, ob es aus deiner eigenen Pipeline stammt oder von jemandem, der [&... mehr auf muellermh.wordpress.com

Image-Provenance im Cluster erzwingen: nur signierte Images zulassen 25.08.2026 17:23:36

sicherheit cosign kubernetes admission control supply chain security anleitung kyverno sigstore slsa provenance
Ein Cluster ohne Admission Policy zieht jedes Image, das du ihm gibst. kubectl apply oder helm install prüfen nur, ob die Referenz auflösbar ist, nicht wer sie gebaut hat. imagePullPolicy entscheidet, ob ein Image erneut gezogen wird, nicht ob dem Absender zu trauen ist. Ein kompromittiertes Registry-Credential, ein vertipptes Tag, das zufällig auf... mehr auf muellermh.wordpress.com

Container-Images signieren mit cosign: Vertrauen in der Lieferkette ohne Schlüssel-Aufwand 24.06.2026 09:34:41

signing sicherheit cosign docker container supply chain security anleitung sigstore entwicklung devsecops
Eine Software Bill of Materials sagt, was in einem Image steckt. Sie sagt aber nicht, wer es gebaut hat und ob unterwegs jemand etwas ausgetauscht hat. Genau diese Lücke schließt eine Signatur. Wer Container-Images in eine Registry schiebt und sie später deployt, sollte beides haben: eine Stückliste und einen Nachweis der Herkunft. cosign aus dem [... mehr auf muellermh.wordpress.com