Provenance SLSA : au-delà de la signature d'image
Signer une image prouve qu'elle vient de votre pipeline, pas comment le pipeline l'a produite. Ce que le framework SLSA ajoute, et à quel niveau viser.
Signer une image prouve qu'elle vient de votre pipeline, pas comment le pipeline l'a produite. Ce que le framework SLSA ajoute, et à quel niveau viser.
Signing an image proves it came from your pipeline, not how it was built. What the SLSA framework adds, and which level to actually target.
Vulnerability scanning as a pipeline gate, keyless image signing with cosign, SBOM generation, and verifying signatures at admission before an image runs.
Scan de vulnérabilités en garde-fou de pipeline, signature keyless des images de conteneurs avec cosign, SBOM et vérification à l'admission Kubernetes.