iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Kubernetes

防範軟體供應鏈攻擊:從零打造具備硬性阻擋能力的雲原生 CI/CD 流水線 系列

本系列在一台 Windows 11 筆電、單節點 CRC(OpenShift Local)叢集上
,從零打造具備硬性阻擋能力的雲原生 CI/CD流水線
,且全程在對外網路受限條件下實測跑通。
內容涵蓋機密掃描、靜態分析、相依套件與映像檔漏洞掃描、測試覆蓋率、型別檢查六道防線
,未過即中斷流水線;建構完成後以 Cosign 簽章、產出 SBOM,更新 GitOps 由 ArgoCD 部署
,最終由 Kyverno 攔截未簽章映像。
30天依五階段推進:基礎設施、CI 引擎、安全防線、無特權建構與簽章、GitOps 准入封鎖
,延伸至 SLSA Level 3驗證。

參賽天數 22 天 | 共 22 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 21

Day 21:第三道掃描 —— trivy fs 與五層過濾

每個開發最不喜聞樂見的朋友,套件CVE來啦~(PM:什麼時候可以修好?) 今日目的 今天做三件事: sca-scan —— 掃第三方套件的已知漏洞(SCA)...

2026-08-21 ‧ 由 lins04 分享
DAY 22

Day 22:把 unit-test 接進 Tekton DAG —— 測試全過,Task 還是紅燈

今日目的:把 unit-test 加進 Pipeline,並且讓它紅燈時你看得懂在講什麼。先備知識:銜接 Day 21〈Trivy fs〉。本篇所有數字、l...

2026-08-22 ‧ 由 lins04 分享