تخطَّ إلى المحتوى
getnextpdf.com

سلامة سلسلة التوريد

تعمل ضوابط سلسلة التوريد في ⁨NextPDF⁩ عند نقطتين: بوابات CI التي تعمل عند كل طلب سحب يغيّر الاعتماديات وعند كل وسم إصدار، وسير عمل الإصدار الذي يهيّئ توليد إثبات المنشأ والتوقيع بلا مفاتيح وإصدار SBOM.

الضابطالنوع
SBOM بصيغة CycloneDX 1.7 للبناءبوابة CI، صارمة
إفادة in-toto تلتزم بمدخلات البناءبوابة CI، صارمة
مقارنة بصمات SHA-256 للاعتماديات مع خط أساس مثبَّتبوابة CI، صارمة
فحص اتساق OpenVEX مقابل سياسة تنبيهات الاعتمادياتبوابة CI، صارمة
فحص الحتمية عبر عيّنات الاختبارفحص CI، أفضل جهد
توليد إثبات المنشأ عبر slsa-github-generator المثبَّتتهيئة سير عمل — سير عمل الإصدار
توقيع Sigstore ‏cosign بلا مفاتيح مع تسجيل الشفافية في Rekorتهيئة سير عمل — سير عمل الإصدار
إصدار SBOM بصيغتَي CycloneDX 1.7 وSPDX 2.3تهيئة سير عمل — سير عمل الإصدار
مصفوفة php-fuzzer ليلية على مسارَي المحلّل والكاتبCI مجدول

يعمل عند كل طلب سحب يمسّ الاعتماديات، وعند كل وسم إصدار، ما يلي:

الفحصما يفعلهالبوابة
الجرديُصدِر SBOM بصيغة CycloneDX 1.7 للبناءصارمة
سجل مدخلات البناءيُصدِر إفادة in-toto تلتزم بمدخلات البناءصارمة
سلامة الاعتمادياتيقارن بصمات SHA-256 على مستوى البايتات مع خط أساس مثبَّتصارمة
اتساق VEXيشترط أن يكون لكل مُدخل في سياسة تنبيهات الاعتماديات إفادة مطابقة في وثيقة OpenVEX ‏v0.2.0 الخاصة بالمستودعصارمة
قابلية إعادة الإنتاجيشغّل فحص حتمية عبر عيّنات الاختبارأفضل جهد

تقارن بوابة سلامة الاعتماديات بصمات SHA-256 على مستوى البايتات لشجرة الاعتماديات مع خط أساس مثبَّت في المستودع، باستقلال عن البيانات الوصفية للحزم.

إثبات المنشأ — تهيئة سير العمل

قسم بعنوان «إثبات المنشأ — تهيئة سير العمل»

يثبّت سير عمل الإصدار سيرَ العمل القياسي القابل لإعادة الاستخدام slsa-github-generator، وهو مُهيّأ لتوليد إثبات منشأ in-toto داخل بيئة بناء معزولة وزائلة، ويهيّئ slsa-verifier للعمل ضمن المسار نفسه على مخرجات المولِّد.

التوقيع والشفافية — تهيئة سير العمل

قسم بعنوان «التوقيع والشفافية — تهيئة سير العمل»

يهيّئ سير عمل الإصدار توقيع Sigstore ‏cosign بلا مفاتيح لحزمة مخرجات الإصدار، مع تسجيل الشفافية في Rekor. ويشتق التوقيع بلا مفاتيح شهادة قصيرة العمر من هوية OIDC الخاصة بسير العمل (https://token.actions.githubusercontent.com)، ومن ثَمّ فإن مسار توقيع الإصدار هذا مُهيّأ دون أي مفتاح طويل العمر لتوقيع المخرجات.

يهيّئ سير عمل الإصدار إصدارَ SBOM مزدوجًا — وثيقة CycloneDX ‏1.7 ووثيقة SPDX ‏2.3.

تختبر مصفوفةُ php-fuzzer ليليةٌ، إلى جانب إطار اختبار لشجرة AST/البنية، مسارَي المحلّل والكاتب.