Tag suchen

Tag:

Tag supply_chain_security

CI/CD-Caching ohne Sicherheitsrisiko: was in den Cache gehört und was nicht 15.07.2026 08:38:16

sicherheit devops supply chain security entwicklung ci/cd anleitung github actions caching
Caching ist der einfachste Weg, eine Pipeline schneller zu machen. Man setzt drei Zeilen in den Workflow, die Build-Zeit halbiert sich, niemand fragt nach. Genau deshalb ist der Cache eine der am wenigsten geprüften Stellen in CI/CD. Er ist ein beschreibbarer, geteilter Speicher, der zwischen zwei Läufen Daten transportiert. Wer da hineinschreiben ... mehr auf muellermh.wordpress.com

Provenance und SLSA: woher ein Artefakt wirklich stammt 08.07.2026 08:39:40

provenance sicherheit sigstore slsa entwicklung supply chain security github actions anleitung
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com

Container-Images signieren mit cosign: Vertrauen in der Lieferkette ohne Schlüssel-Aufwand 24.06.2026 09:34:41

entwicklung cosign supply chain security devsecops container sicherheit signing sigstore anleitung docker
Eine Software Bill of Materials sagt, was in einem Image steckt. Sie sagt aber nicht, wer es gebaut hat und ob unterwegs jemand etwas ausgetauscht hat. Genau diese Lücke schließt eine Signatur. Wer Container-Images in eine Registry schiebt und sie später deployt, sollte beides haben: eine Stückliste und einen Nachweis der Herkunft. cosign aus dem [... mehr auf muellermh.wordpress.com

Container-Images härten: distroless, Multi-Stage und Scan in der Pipeline 15.06.2026 08:40:19

docker distroless anleitung sicherheit container devops supply chain security entwicklung
Ein typisches Container-Image schleppt ein komplettes Linux-System mit sich herum, obwohl die eigentliche Anwendung oft nur eine einzige Binärdatei ist. Jedes Paket darin ist potenzielle Angriffsfläche und Wartungslast. Wer Images härtet, reduziert beides gleichzeitig. Drei Hebel bringen dabei den größten Effekt: Multi-Stage Builds, distroless Base... mehr auf muellermh.wordpress.com

GitHub Actions absichern: Pinning, OIDC und least privilege 10.06.2026 22:23:40

sicherheit devops oidc supply chain security entwicklung git ci/cd anleitung github actions
GitHub Actions sind praktisch und genau deshalb gefährlich. Ein Workflow läuft mit Token, hat Zugriff aufs Repository und zieht oft fremden Code aus dem Marketplace, ohne dass jemand genau hinschaut. Wer eine Action per Tag einbindet, vertraut darauf, dass hinter diesem Tag morgen noch derselbe Code steckt. Das muss nicht so sein. Hier sind drei [&... mehr auf muellermh.wordpress.com

SBOM in der Praxis: Software-Stückliste mit Syft erzeugen und mit Grype scannen 08.06.2026 10:49:35

grype allgemein cloud supply chain security devsecops sicherheit sbom anleitung ci/cd docker syft
Auf dem digital-business.blog habe ich beschrieben, warum 2026 kaum eine Software-Firma mehr ohne SBOM auskommt. Die logische Anschlussfrage ist: Wie erzeugt man so eine Software-Stückliste eigentlich, ohne sich ein teures Tool ins Haus zu holen? Hier zeige ich den schlanken Weg mit zwei freien Werkzeugen: Syft erzeugt die SBOM, Grype scannt sie ge... mehr auf muellermh.wordpress.com