ref: https://blog.sigstore.dev/verify-oci-container-image-signatures-in-kubernetes-33663a9ec7d8
本篇文章要探討的也是跟 security 有關的一個概念,一樣也是基於 Software Supple Chain 這個概念去探討到底環境中用到的相關軟體是否都是安全且被信任的。
本文章分享的是一個基於 Kubernetes Admission Controller 實作的解決方案 Connaisseur,該解決方案的概念很簡單
1. 透過 Admission Controller 去監聽系統上所有 Container 的部署請求
2. 如果部署的 Container Image 是符合事先設定規則的,則允予通過
3. 如果不符合,該次部署就直接失敗
所謂的規則比較簡易的說法就是簽章,只有包含了可信賴簽章的 Container Image 才會被 Connaisseur 給允許通過
有了這個基本概念之後,下一個問題則是到底什麼是可信賴簽章?以及要如何讓想要使用的 Container Image 獲得一個可信賴的簽章?
文章內介紹了關於 Container Signatures 的一些演變,包含了 Docker Content Trust, Notary(V1) 以及 The Update Framework 早期的使用方式
到後來因為 OCI(Open Container Initiative) 的發展與調整,目前可以直接於 OCI Image Spec 一同夾帶該 Image 相關的簽章。
這意味者任何支援該 OCI 標準的 Container Registry 不但可以存放該 Container Image 同時也可以存放該 Image 的簽章。
這個使用方式的變更也促使了 Notary 這個開源專案(v2)的演進。
與此同時, Linux 基金會底下的 Sigstore 專案也再努力地針對開源專案的簽章方面努力著,期望能夠透過簽署與驗證功能來提升開源專案簽署方面的應用。
Sigstore 專案底下的 Cosign 小專案則是專門處理 OCI Image 相關的簽章事項,包含簽署,儲存以及驗證。
而本文所開頭所提及的 Connaisseur 專案則是可以基於 Cosign 所簽署的內容去進行驗證,透過兩者的配合可以用來確保部署到 Kubernetes 的所有 Image 都需要被 Cosign 給簽署過
作者特別強調,目前 Sigsotre 以及 Cosign 這些專案都還是屬於開發階段,所以 Connaisseur 本身對於這項功能的整合也是屬於一個開發實驗階段,很多東西都會不穩定
隨者資安意識以及相關事件 Solarwinds hack 等的出現,當各團隊基本的 DevOps, CI/CD 文化與流程都逐漸成型後, DevSecOps 的東西就會是下一個各團隊要開始煩惱的地方了
特別是所謂的 Software Supply Chain 上的各種潛在危險。
同時也有10000部Youtube影片,追蹤數超過2,910的網紅コバにゃんチャンネル,也在其Youtube影片中提到,...
solarwinds系統 在 矽谷牛的耕田筆記 Facebook 的最讚貼文
Ref: https://security.googleblog.com/2021/06/introducing-slsa-end-to-end-framework.html
今天要探討的是一個由 Google Blog 於上個月所推廣的軟體安全性框架,該框架名為 SLSA,全名則是 Supply Chain Levels for Software Artifacts,中文部分我不知道該怎麼翻譯才可以精準達到意思,所以建議就唸英文就好了。
該框架的目的是希望於整個軟體生產鏈中能夠進一步的去提升且確保所有產物的完整性(Integrity 這個詞該怎麼翻呢..)。
文章中用了一個很簡易的流程來清楚的解釋到底何謂 Software Supply Chain 以及整個流程中可能會有什麼問題。
Software Supply Chain 一個範例譬如
1. 開發者撰寫程式碼,並且提交到遠方的 SCM Repository
2. SCM Repo 因為程式碼改變,所以觸發相關的 CI/CD 流程
3. CI/CD 建置結束後則需要打包整個程式碼,產生最後的 Package.
4. 產生後的 Packet 則可以正式上場使用
文章認為上述的流程中有兩個不同類別的安全性問題,分別是
1. Source Integrity
2. Build Integrity.
Source Integrity 這邊主要是針對 Source Code 相關的問題,譬如
1. 開發者是否有意的故意塞入一些會不懷好意的程式碼到 SCM Repo 內。
範例: Linux Hypocrite commits, 之前美國某大學研究團隊基於研究嘗試上傳一些不太好的程式碼而影響的討論風波
2. SCM 的管理平台是否可能被惡意攻擊
範例: PHP 事件: 之前自架的 PHP Git Server 被攻擊者惡意攻擊並且塞入兩筆不懷好意的 Commit
而 Build Integrity 本身則是有更多不同的面向,譬如
1. SCM 觸發 CI/CD 過程是否有可能有問題
範例: Webmin 事件,攻擊者去修改團隊的建置系統去使用沒有被 SCM 所記錄的修改檔案。
2. CI/CD 建置系統本身被攻擊
範例: SolarWinds 事件,攻擊者攻破建置系統去安裝一些軟體來修改整的建置流程
3. CI/CD 建置過程中引用到錯誤的 Dependency
4. 攻擊者上傳一些惡意產物到應該只有 CI/CD 系統才可以存取的場所。
... 等
目前來說, SLSA 還處於非常早期階段,經由業界的共識來思考每個領域有什麼好的措施與指引來避免與偵測系統是否被攻破。其最終目標狀態是希望能夠根據環境自動產生出一套可整合到系統中的產物,並且最後可以給出 SLSA 憑證來給平台或是建置後的 Package。
對 SLSA 這個專案有興趣看看的請參考原始連結,內容不長但是頗有趣的
solarwinds系統 在 文茜的世界周報 Sisy's World News Facebook 的最佳貼文
0629華爾街日報
*【標普500指數和納指均創收盤紀錄】
受科技股漲勢拉動,納指和標普500指數周一雙雙創下新高。納指上漲140.12點,漲幅1%,收於14,500.51點。標普500指數上漲9.91點,漲幅0.2%,至4,290.61點。
https://tinyurl.com/yg3b8w9d
*【美股表面風平浪靜,實則暗流洶湧】
美國股市表面上風平浪靜,內裡的波動性卻超過了幾十年來的水平。
https://tinyurl.com/yhaafqqk
*【英國反壟斷機構批准英特爾將閃存業務出售給韓國海力士半導體】
英國競爭和市場管理局表示,已批准英特爾公司將其閃存製造業務出售給韓國海力士半導體的交易計劃。
https://tinyurl.com/yhlnc6yc
*【拜登政府警告稱,情報機構的新冠溯源調查可能不會得出明確結論】
美國情報機構承擔調查新冠疫情起源這一挑戰之際,拜登政府官員警告稱,對新冠起源為期90天的調查可能不會得出一個明確的解釋。
https://tinyurl.com/ydtuw8jp
*【6月有26名印尼醫生死於新冠,其中至少10人接種過科興疫苗】
印尼醫學協會稱,本月死於新冠的26名印尼醫生中,至少有10人接種過由科興開發的疫苗,且已接種兩劑。很多發展中國家都在使用的這款中國產疫苗由此受到質疑。
https://tinyurl.com/yjfzw5cn
*【美國在敘利亞和伊拉克對伊朗支持的民兵組織實施空襲】
美國在敘利亞和伊拉克對兩支由伊朗支持的民兵組織實施了空中打擊。五角大樓稱這兩個民兵組織正對美軍發動無人機襲擊。
https://tinyurl.com/yzbnwt29
*【馬爾他、菲律賓等四地被FATF列入恐怖主義融資觀察名單】
馬爾他、菲律賓等四個司法管轄區將受到更多監督,目前,一個國際監管機構正對這四者施壓,要求它們解決反洗錢工作中的不足之處。
https://tinyurl.com/ygoprqpd
*【法國地區選舉中馬克洪和勒龐政黨敗北,建制派成黑馬】
在周日的法國地區選舉中,法國總統馬克洪所在的中間派陣營和勒龐領導的極右翼政黨雙雙敗北,在最近的恐怖襲擊和伊斯蘭教社會地位引發的緊張局勢下,建制派候選人受到選民們青睞。
https://tinyurl.com/yhtsnj8w
*【微軟蘋果再打技術戰,新仇舊怨一起算】
圍繞App Store規則的爭鬥使蘋果公司和微軟之間的關係再度緊張,並可能給增強和虛擬現實應用的崛起蒙上陰影。
https://tinyurl.com/yeuochbg
*【價格下跌難擋大宗商品投資熱】
從銅到木材等許多大宗商品的價格已從疫情期間的峰值水平回落,緩解了人們對通脹螺旋式上升的最急切擔憂。不過,投資者仍看漲其中許多大宗商品,認為它們看起來仍很便宜。
https://tinyurl.com/yj452vuy
*【資本支出激增進一步助力美國經濟復甦】
企業投資正在成為美國經濟增長的強大來源,這可能帶動經濟復甦持續下去。
https://tinyurl.com/yzq3qzfz
*【聯邦法官駁回政府對Facebook的反壟斷訴訟】
一名聯邦法官駁回了聯邦政府和大多數州對Facebook Inc.提起的反壟斷訴訟,這是該公司在這些案件剛剛啟動前的一次重大勝利。
https://tinyurl.com/yjr29jpn
*【川普集團的律師做出避免被紐約起訴的最後努力】
知情人士透露,川普集團的代表律師做出說服紐約檢察官不要提出稅務相關指控的最後努力,稱該公司被不公平的針對,這些指控最快可能在本周提出。
https://tinyurl.com/yhtbfk3t
*【滴滴擬在IPO中發行2.88億份ADS,定價13-14美元】
中國網約車公司滴滴在為備受期待的首次公開募股設定了條款,計劃發行2.88億份美國存托股票,每份定價13-14美元。
https://tinyurl.com/yglga69e
*【中國將啟動豬肉儲備收儲工作,因豬肉價格大跌】
在豬肉價格再次下跌一周後,中國計劃增加豬肉儲備,這是政府穩定豬肉市場的最新舉措。
https://tinyurl.com/yhbe5nac
*【特斯拉因安全問題在華召回逾28.5萬輛汽車】
中國國家市場監督管理總局表示,特斯拉將為中國的逾28.5萬輛特斯拉乘用車解決一個與巡航控制系統有關的安全問題。此次召回覆蓋超過90%的已售中國產特斯拉汽車。
https://tinyurl.com/yjcz2xw9
*【墨西哥億萬富豪建議使用比特幣後,比特幣價格上漲】
在億萬富豪Ricardo Salinas Pliego表示他的銀行正致力於成為第一家接受比特幣的墨西哥銀行之後,比特幣的價格上漲。
https://tinyurl.com/ydzjojp6
*【比特幣一跌再跌,恐進入「加密貨幣寒冬」】
新入場的比特幣投資者不久前感受過這種數字貨幣大漲帶來的興奮。現在,他們正體驗比特幣大跌的滋味。
https://tinyurl.com/yj9xbgs9
*【加密貨幣交易所幣安被勒令停止在英國開展業務】
英國和日本相關部門瞄準了全球最大加密貨幣交易網絡幣安的附屬機構,這是對目前火爆的比特幣和其他數字資產交易的最新監管打擊。
https://tinyurl.com/yf4krk5y
*【報導:Volkswagen品牌計劃最遲2035年在歐洲停售內燃機汽車】
據德國報紙《Muenchner Merkur》報導,Volkswagen AG, VOW.XE的乘用車品牌計劃最遲在2035年停止在歐洲銷售內燃機汽車。
https://tinyurl.com/ydkfsc22
*【微軟披露與SolarWinds網絡攻擊相關的新駭客活動】
微軟表示,被美國政府認為與俄羅斯對外情報局存在關聯的駭客在該公司一個系統上安裝了惡意資訊竊取軟體,並利用從中收集的資訊來攻擊微軟客戶。
https://tinyurl.com/yejjepyx
*【亞馬遜將在加拿大設立一個機器人履約中心】
亞馬遜公司表示,計劃於明年在艾伯塔省設立一個機器人履約中心。
https://tinyurl.com/yz2myxc5