Ref: https://security.googleblog.com/2021/06/introducing-slsa-end-to-end-framework.html
今天要探討的是一個由 Google Blog 於上個月所推廣的軟體安全性框架,該框架名為 SLSA,全名則是 Supply Chain Levels for Software Artifacts,中文部分我不知道該怎麼翻譯才可以精準達到意思,所以建議就唸英文就好了。
該框架的目的是希望於整個軟體生產鏈中能夠進一步的去提升且確保所有產物的完整性(Integrity 這個詞該怎麼翻呢..)。
文章中用了一個很簡易的流程來清楚的解釋到底何謂 Software Supply Chain 以及整個流程中可能會有什麼問題。
Software Supply Chain 一個範例譬如
1. 開發者撰寫程式碼,並且提交到遠方的 SCM Repository
2. SCM Repo 因為程式碼改變,所以觸發相關的 CI/CD 流程
3. CI/CD 建置結束後則需要打包整個程式碼,產生最後的 Package.
4. 產生後的 Packet 則可以正式上場使用
文章認為上述的流程中有兩個不同類別的安全性問題,分別是
1. Source Integrity
2. Build Integrity.
Source Integrity 這邊主要是針對 Source Code 相關的問題,譬如
1. 開發者是否有意的故意塞入一些會不懷好意的程式碼到 SCM Repo 內。
範例: Linux Hypocrite commits, 之前美國某大學研究團隊基於研究嘗試上傳一些不太好的程式碼而影響的討論風波
2. SCM 的管理平台是否可能被惡意攻擊
範例: PHP 事件: 之前自架的 PHP Git Server 被攻擊者惡意攻擊並且塞入兩筆不懷好意的 Commit
而 Build Integrity 本身則是有更多不同的面向,譬如
1. SCM 觸發 CI/CD 過程是否有可能有問題
範例: Webmin 事件,攻擊者去修改團隊的建置系統去使用沒有被 SCM 所記錄的修改檔案。
2. CI/CD 建置系統本身被攻擊
範例: SolarWinds 事件,攻擊者攻破建置系統去安裝一些軟體來修改整的建置流程
3. CI/CD 建置過程中引用到錯誤的 Dependency
4. 攻擊者上傳一些惡意產物到應該只有 CI/CD 系統才可以存取的場所。
... 等
目前來說, SLSA 還處於非常早期階段,經由業界的共識來思考每個領域有什麼好的措施與指引來避免與偵測系統是否被攻破。其最終目標狀態是希望能夠根據環境自動產生出一套可整合到系統中的產物,並且最後可以給出 SLSA 憑證來給平台或是建置後的 Package。
對 SLSA 這個專案有興趣看看的請參考原始連結,內容不長但是頗有趣的
同時也有2部Youtube影片,追蹤數超過12萬的網紅prasertcbs,也在其Youtube影片中提到,ดาวน์โหลดโค้ดได้ที่ ► http://bit.ly/2tqaAFy เชิญสมัครเป็นสมาชิกของช่องนี้ได้ที่ ► https://www.youtube.com/subscription_center?add_user=prasertcbs สอนภ...
「php ci」的推薦目錄:
- 關於php ci 在 矽谷牛的耕田筆記 Facebook 的最佳貼文
- 關於php ci 在 iThome Facebook 的精選貼文
- 關於php ci 在 iThome Security Facebook 的最讚貼文
- 關於php ci 在 prasertcbs Youtube 的最讚貼文
- 關於php ci 在 ayokoi Youtube 的最佳貼文
- 關於php ci 在 bcit-ci/CodeIgniter: Open Source PHP Framework ... - GitHub 的評價
- 關於php ci 在 剛有朋友問我CI (CodeIgniter) 和Laravel 的差別,腦袋轉了一下 的評價
- 關於php ci 在 PHP CI 框架不會記錄ERROR 到nginx log裡解決方案 的評價
- 關於php ci 在 Gitlab CI and php verstion - Stack Overflow 的評價
- 關於php ci 在 在一個CI 系統上執行多個應用程式 - 他山教程 的評價
- 關於php ci 在 system/core/Exceptions.php from bcit-ci/CodeIgniter - Code ... 的評價
- 關於php ci 在 CodeIgniter_把網址路徑上的index.php 拿掉_CI 的評價
- 關於php ci 在 PHP Continuous Integration with GitLab CI - Code Review ... 的評價
php ci 在 iThome Facebook 的精選貼文
#K8s #GitOps #近期重要容器新聞回顧
為何不講維運自動化而要講免手動維運,德鐵旗下DB Systel雲端首席架構師強調,這不只是技術議題,而且還是組織文化的議題發展各種持續整合、派送自動化,「這只是CI維運,需要結合GitOps,進一步來建免手動維運的文化。」
●德國鐵路公司如何擁抱GitOps,靠單一K8s命名空間結合自動化工具來實現維運免手動
●OCI容器映像檔分散規格1.0正式出爐,跨平臺交換容器映像檔也有標準作法
●K8s應用除錯工具Pixi宣布開源,可快速建立效能追蹤機制
●GCP混合雲平臺Anthos推出1.7版,終於支援Windows容器也可整合跨公雲日誌
●瞄準開發部署自動化風潮,紅帽OpenShift正式推出CI整合機制和GitOps功能
●基礎設施即程式碼工具Pulumi大改版,3.0也能原生支援Azure和GCP
●為簡化K8s開發,紅帽發布OpenShift開發者沙盒
●雲端生命周期管理系統Airship大進展,2.0新推更方便的命令列新工具
●VMware的Tanzu SQL服務正式新增MySQL,可在K8s環境上大規模部署MySQL
●GKE推出Dataplane第二版新版,可即時顯示GKE或Anthos叢集的網路活動情況
●紅帽執行長Paul Cormier宣布新混合雲戰略,要將OpenShift延伸到邊緣
●HashiCorp成Codecov供應鏈攻擊受災戶,導致加密金鑰外流
●Google函式即服務Cloud Functions開始支援PHP
https://www.ithome.com.tw/news/144609
php ci 在 iThome Security Facebook 的最讚貼文
【4月1日-7日重大新聞回顧】本周最受到各界矚目的新聞,應該是這幾天才爆發的臉書資料外洩事故,這些被外洩的資料有5.3億筆,涉及106國用戶,其中臺灣也有超過70萬用戶受到波及。儘管臉書表示這些流落於暗網的是2019年流出的資料,且造成資料外洩的漏洞也處理完成,但此事已引發軒然大波,目前歐盟已表明要介入調查。
而對於SolarWinds供應鏈攻擊與ProxyLogon漏洞攻擊,近期也有了新的進展:前者有媒體透露美國公部門受害情況的消息,而後者則是美國政府發出二度緊急指令(補充指令),要求所有公部門必須限期清查受害情況。除此之外,還有APT駭客濫用Fortinet SSL VPN漏洞的現象,也相當值得留意。
在上述大型事故之餘,本周不少新聞與開發安全有關。像是PHP因有人冒名核心開發者的名義提交惡意內容,決定將程式碼儲存庫移轉到GitHub,再者,Npm套件存在的不起眼漏洞,也可能會被濫用。然而,應用系統的開發工具被用於挖礦攻擊手法也有變化:有駭客透過GitHub Actions的CI/CD服務挖礦,也有人藉由Docker Hub散布惡意映像檔,讓容器來挖礦。
https://www.ithome.com.tw/news/143662
-----
◤ 最具指標年度盛事.CYBERSEC 2021 臺灣資安大會 ◢
2,300+ 家企業指定造訪、臺灣唯一超規格資安展會
掌握趨勢、諮詢專家,尋求資安解方的第一首選!
🔴 馬上報名 https://r.itho.me/register
🟢 邀請好友抽 AirPods Pro https://r.itho.me/share
★ 全方位主題論壇 200+ 場專業演說 👑
★ 破 200+ 品牌參展 歷年最大資安展覽 ⛹
★ 佳評如潮 CyberLAB 實機攻防演練 🏆
★ 獨門 CYBERSEC Playground 資安體驗區 🃏
★ 臺灣資安館 看見 MIT 自主研發實力 👊
★ CyberTalent Connect 資安新鮮人才專區 🙋
★ 票選最受歡迎 Tech Demo Award 拿大獎 📣
… and more!
🔵 鎖定大會動態 https://r.itho.me/CYBERSEC_2021
🔴 免費參加 https://r.itho.me/signup
________________________________
CYBERSEC 2021 臺灣資安大會
時間:5 月 4 - 6 日
地點:臺北南港展覽二館
#TRUST_redefined #信任重構
#CYBERSEC2021 #2021臺灣資安大會
#CYBERSECEXPO #臺灣資安大展 #資安 #iThomeSecurity
php ci 在 prasertcbs Youtube 的最讚貼文
ดาวน์โหลดโค้ดได้ที่ ► http://bit.ly/2tqaAFy
เชิญสมัครเป็นสมาชิกของช่องนี้ได้ที่ ► https://www.youtube.com/subscription_center?add_user=prasertcbs
สอนภาษา Python ► https://www.youtube.com/playlist?list=PLoTScYm9O0GH4YQs9t4tf2RIYolHt_YwW
สอนภาษาไพธอน Python OOP ► https://www.youtube.com/playlist?list=PLoTScYm9O0GEIZzlTKPUiOqkewkWmwadW
สอน Python 3 GUI ► https://www.youtube.com/playlist?list=PLoTScYm9O0GFB1Y3cCmb9aPD5xRB1T11y
สอนภาษา C เบื้องต้น ► https://www.youtube.com/playlist?list=PLoTScYm9O0GHHgz0S1tSyIl7vkG0y105z
สอนภาษา C++ ► https://www.youtube.com/playlist?list=PLoTScYm9O0GEfZwqM2KyCBcPTVsc6cU_i
สอนภาษา C# ► https://www.youtube.com/playlist?list=PLoTScYm9O0GE4trr-XPozJRwaY7V9hx8K
สอนภาษา Java ► https://www.youtube.com/playlist?list=PLoTScYm9O0GF26yW0zVc2rzjkygafsILN
สอนภาษา PHP เบื้องต้น ► https://www.youtube.com/playlist?list=PLoTScYm9O0GH_6LARFxozL_viEsXV2wgO
สอนภาษา R เบื้องต้น ► https://www.youtube.com/playlist?list=PLoTScYm9O0GF6qjrRuZFSHdnBXD2KVICp
#prasertcbs_python #prasertcbs
php ci 在 ayokoi Youtube 的最佳貼文
2016年4月から6月まで開催されている、「晴れの国おかやまデスティネーションキャンペーン」。
それに合わせ、キハ47を改造した津山線観光列車「みまさかノスタルジー」が4月2日より運行を開始しました(4/2,3はオープニング記念号として1往復のみ運転)。
http://www.westjr.co.jp/press/article/2016/01/page_8218.html
http://pamph.jr-odekake.net/vp3.php?ci=jrwest&pi=1602_kankouressya_tabijikan&no=08
岡山-津山間の快速「ことぶき」のうち土休日の2往復が、「みまさかノスタルジー1~4号」として運転され、3号以外は1両が指定席車両となっています。
また運用の関係で、津山7:53発と岡山17:13発の快速「ことぶき」も、みまさかノスタルジー車両が使用されています(ヘッドマーク無し)。
4月9日はキハ40が自由席車両として1両増結されていましたが(3号を除く)、そちら側にはヘッドマークの取り付けはありませんでした。
Kiha 47 tourist train "Mimasaka Nostalgia" at Okayama Station.
https://www.facebook.com/okayama.eng/posts/965600393566314:0
php ci 在 剛有朋友問我CI (CodeIgniter) 和Laravel 的差別,腦袋轉了一下 的推薦與評價
光是一般接案公司常遇到千奇百怪的在不同php版本跟環境下,CI幾乎無縫接軌丟了就可跑,同樣功能的模組運行速度也比其他框架快。反之用其他只支援最新php版本的框架,常 ... ... <看更多>
php ci 在 PHP CI 框架不會記錄ERROR 到nginx log裡解決方案 的推薦與評價
PHP -FPM 打開error log 方法| 程式狂想筆記之前紀錄PHP-FPM ERROR 錯誤方法但今天發現公司的CI 還是沒有紀錄LOG追查了一下原因,原來CI 有 ... ... <看更多>
php ci 在 bcit-ci/CodeIgniter: Open Source PHP Framework ... - GitHub 的推薦與評價
CodeIgniter is an Application Development Framework - a toolkit - for people who build web sites using PHP. Its goal is to enable you to develop projects ... ... <看更多>