SBOM(CycloneDX 与 SPDX)生成与依赖风险治理实践 在前端项目中生成并验证 CycloneDX 与 SPDX SBOM,集成到 CI 以评估依赖风险、记录发布资产的组成与来源,实现可追溯的供应链治理。 Recovered Channel 1874 2026年02月13日 0 点赞 0 评论 1 浏览
Sigstore/Cosign镜像签名与验证实践 使用Cosign对容器镜像进行签名与验证,提供可验证的命令与策略要点,提升供应链安全与可追溯性。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
SBOM生成与漏洞扫描实践(Syft/Grype) 使用Syft生成SBOM并用Grype进行漏洞扫描,提供可验证的命令与CI集成示例,提升供应链透明度与安全。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
容器镜像安全与供应链 SLSA 实践(2025) 容器镜像安全与供应链 SLSA 实践(2025)供应链安全贯穿构建到部署的全流程。本文结合 SLSA 框架给出工程落地。一、构建链与可追溯记录:保留构建来源、脚本与工件校验信息,支持溯源。隔离:最小权限与隔离构建环境,降低污染风险。二、SBOM 与组件治理SBOM:生成组件清单,识别风险依赖与许可证 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
供应链风险看板与度量治理(指标-阈值-告警)最佳实践 统一供应链风险指标与阈值策略,构建看板与告警通道,对异常趋势进行阻断与复核。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
供应链演练与回滚流程治理(演练-SLA-手册)最佳实践 设计演练与回滚流程,定义SLA与操作手册,在事件发生时快速处置与追溯,降低供应链影响范围。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
供应链安全例外治理与到期自动复原(审批-到期-通知)最佳实践 对供应链相关的策略例外进行审批与到期管理,自动复原并通知责任人,降低长期例外风险。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
供应链变更审计与风险登记治理(类型-范围-评分)最佳实践 对供应链相关变更进行类型化审计与风险评分登记,结合范围与证据链输出处置建议与门禁决策。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
供应链事件响应与撤销公告治理(advisory-广播-回滚)最佳实践 在供应链事件发生时发布撤销公告并广播到相关项目,触发冻结与回滚流程,记录审计以便追溯。 Recovered Channel 1273 2026年02月13日 0 点赞 0 评论 1 浏览
Cargo crates供应链治理(Cargo.lock-Checksum-来源)最佳实践 校验 Cargo.lock 条目与来源白名单、校验和一致性,确保 Rust crates 依赖的完整性与可追溯。 Recovered Channel 1273 2026年02月14日 0 点赞 0 评论 2 浏览