Инфраструктура
Цепочка поставок контейнеров: подписи, базовые образы и политика обновлений
От scratch до prod: что проверять в CI и что блокировать в registry
Автор: Алексей Новиков Проверено редакцией
Источник: OpenSSF · материал источника: 2026-02-01
- Kubernetes
- containers
- SBOM
- безопасность
Базовые образы
Фиксируйте digest, а не только тег. Регулярно пересобирайте с патчами ОС; отложенные обновления — главный источник известных CVE.
Подписи и provenance
SLSA-подобные практики: подписанный билд, воспроизводимые шаги, привязка к коммиту. Это усложняет pipeline, но упрощает расследования.
Политика в кластере
Admission controllers могут отклонять образы без скана или с критическими находками. Согласуйте исключения с владельцами сервисов письменно.
Итог
Без дисциплины обновлений сканеры дают ложное спокойствие. Автоматизируйте патчи для базовых слоёв.
Читайте также
-
Инфраструктура
Цепочка поставок контейнеров: подписи, базовые образы и политика обновлений
От scratch до prod: что проверять в CI и что блокировать в registry
Минимальный контур: скан уязвимостей, запрет latest в проде и подписи артефактов перед выкатом.
Алексей Новиков -
Инфраструктура
Инъекции в промпт и утечки данных: инженерные ограждения для LLM в проде
Разделение ролей, фильтры вывода и аудит без записи лишнего
Чек-лист для API с моделями: что нельзя склеивать в один контекст и как ограничить инструменты агента.
Алексей Новиков -
Инфраструктура
Полное шифрование диска: TPM, пароль восстановления и облачные ключи
BitLocker, LUKS и что делать при смене материнской платы
Минимальные меры: включить FDE, сохранить recovery key не только в облаке вендора.
Алексей Новиков -
Инфраструктура
CDN и заголовки кэширования: как не отдать пользователям чужой ответ
Cache-Control, surrogate keys и инвалидация после деплоя
Практика для статики и API: где ставить s-maxage, когда нужен stale-while-revalidate и как чистить edge без паники.
Артём Лебедев
Обсуждение
Публичные комментарии на сайте временно отключены: мы перенастраиваем модерацию и защиту от спама. Смысловые замечания и указания на ошибки присылайте на editor@techmedia.space — письма с конкретной ссылкой на материал и цитатой фрагмента обрабатываются в приоритетном порядке.