İçeriğe geç
getnextpdf.com

Tedarik zinciri bütünlüğü

NextPDF’in tedarik zinciri kontrolleri iki noktada işler: bağımlılık değiştiren her çekme isteğinde ve her sürüm etiketinde çalışan CI geçitleri ile provenance (köken kanıtı) üretimini, anahtarsız imzalamayı ve SBOM üretimini yapılandıran sürüm iş akışı.

KontrolTür
Derlemenin CycloneDX 1.7 SBOM’uCI geçidi, katı
Derleme girdilerini taahhüt eden in-toto beyanıCI geçidi, katı
Sabitlenmiş temele karşı SHA-256 bağımlılık parmak izi karşılaştırmasıCI geçidi, katı
Bağımlılık güvenlik duyuruları politikasına karşı OpenVEX tutarlılık denetimiCI geçidi, katı
Fikstürler arası determinizm denetimiCI denetimi, en iyi çaba
Sabitlenmiş slsa-github-generator provenance üretimiİş akışı yapılandırması — sürüm iş akışı
Rekor şeffaflık günlüğü kaydıyla Sigstore cosign anahtarsız imzalamaİş akışı yapılandırması — sürüm iş akışı
CycloneDX 1.7 ve SPDX 2.3 SBOM üretimiİş akışı yapılandırması — sürüm iş akışı
Ayrıştırıcı ve yazıcı yolları üzerinde gecelik php-fuzzer matrisiZamanlanmış CI

Bağımlılıklara dokunan her çekme isteği ve her sürüm etiketi şunları çalıştırır:

DenetimNe yaparGeçit
EnvanterDerlemenin CycloneDX 1.7 SBOM’unu üretirKatı
Derleme girdisi kaydıDerleme girdilerini taahhüt eden bir in-toto beyanı üretirKatı
Bağımlılık bütünlüğüSHA-256 bayt parmak izlerini sabitlenmiş bir temelle karşılaştırırKatı
VEX tutarlılığıBağımlılık güvenlik duyuruları politikasındaki her girdinin, deponun OpenVEX v0.2.0 belgesinde eşleşen bir beyana sahip olmasını şart koşarKatı
Yeniden üretilebilirlikFikstürler genelinde bir determinizm denetimi çalıştırırEn iyi çaba

Bağımlılık bütünlüğü geçidi, bağımlılık ağacının SHA-256 bayt parmak izlerini, paket üst verilerinden bağımsız olarak, depoda sabitlenmiş bir temelle karşılaştırır.

Sürüm iş akışı, kanonik slsa-github-generator yeniden kullanılabilir iş akışını sabitler; bu iş akışı, in-toto provenance’ını yalıtılmış, geçici bir derleyici içinde üretecek şekilde yapılandırılmıştır ve slsa-verifier, üreticinin çıktısına karşı satır içi çalışacak şekilde yapılandırılır.

İmzalama ve şeffaflık — iş akışı yapılandırması

“İmzalama ve şeffaflık — iş akışı yapılandırması” başlıklı bölüm

Sürüm iş akışı, yapıt paketi için Rekor’a şeffaflık günlüğü kaydıyla birlikte Sigstore cosign anahtarsız imzalamayı yapılandırır. Anahtarsız imzalama, iş akışının OIDC kimliğinden (https://token.actions.githubusercontent.com) kısa ömürlü bir sertifika türetir; dolayısıyla bu sürüm imzalama yolu, uzun ömürlü bir yapıt imzalama anahtarı olmadan yapılandırılmıştır.

Sürüm iş akışı, çift SBOM üretimini yapılandırır — bir CycloneDX 1.7 belgesi ve bir SPDX 2.3 belgesi.

Gecelik bir php-fuzzer matrisi, AST/yapı ağacı test düzeneğiyle birlikte ayrıştırıcı ve yazıcı yollarını çalıştırır.