Lewati ke konten
getnextpdf.com

Integritas rantai pasok

Kontrol rantai pasok NextPDF bekerja pada dua titik: gate CI yang berjalan pada setiap pull request yang mengubah dependensi dan setiap tag versi, serta alur kerja rilis, yang mengonfigurasi pembuatan provenance, penandatanganan keyless, dan emisi SBOM.

KontrolJenis
SBOM CycloneDX 1.7 dari buildGate CI, wajib
Pernyataan in-toto yang mengikat input buildGate CI, wajib
Pembandingan sidik jari dependensi SHA-256 terhadap baseline yang dipatokGate CI, wajib
Pemeriksaan konsistensi OpenVEX terhadap kebijakan advisory dependensiGate CI, wajib
Pemeriksaan determinisme lintas fixturePemeriksaan CI, upaya terbaik
Pembuatan provenance slsa-github-generator yang dipatokKonfigurasi alur kerja — alur kerja rilis
Penandatanganan keyless Sigstore cosign dengan pencatatan transparansi RekorKonfigurasi alur kerja — alur kerja rilis
Emisi SBOM CycloneDX 1.7 dan SPDX 2.3Konfigurasi alur kerja — alur kerja rilis
Matriks php-fuzzer malam hari pada jalur parser dan writerCI terjadwal

Setiap pull request yang menyentuh dependensi, dan setiap tag versi, menjalankan:

PemeriksaanFungsiGate
InventarisMenghasilkan SBOM CycloneDX 1.7 dari buildWajib
Catatan input buildMenghasilkan pernyataan in-toto yang mengikat input buildWajib
Integritas dependensiMembandingkan sidik jari byte SHA-256 terhadap baseline yang dipatokWajib
Konsistensi VEXMewajibkan setiap entri dalam kebijakan advisory dependensi memiliki pernyataan padanan dalam dokumen OpenVEX v0.2.0 repositoriWajib
ReprodusibilitasMenjalankan pemeriksaan determinisme lintas fixtureUpaya terbaik

Gate integritas dependensi membandingkan sidik jari byte SHA-256 dari pohon dependensi terhadap baseline yang dipatok di repositori, terlepas dari metadata paket.

Alur kerja rilis mematok (pin) alur kerja reusable slsa-github-generator yang kanonis, yang dikonfigurasi untuk menghasilkan provenance in-toto di dalam builder terisolasi yang bersifat sementara, dan mengonfigurasi slsa-verifier untuk berjalan inline terhadap keluaran generator tersebut.

Penandatanganan dan transparansi — konfigurasi alur kerja

Bagian berjudul “Penandatanganan dan transparansi — konfigurasi alur kerja”

Alur kerja rilis mengonfigurasi penandatanganan keyless Sigstore cosign untuk bundel artefak, dengan pencatatan transparansi ke Rekor. Penandatanganan keyless menurunkan sertifikat berumur pendek dari identitas OIDC alur kerja (https://token.actions.githubusercontent.com), sehingga jalur penandatanganan rilis ini dikonfigurasi tanpa kunci penandatanganan artefak yang berumur panjang.

Alur kerja rilis mengonfigurasi emisi SBOM ganda — sebuah dokumen CycloneDX 1.7 dan sebuah dokumen SPDX 2.3.

Matriks php-fuzzer yang berjalan setiap malam, bersama harness AST/structure-tree, menguji jalur parser dan writer.