in-toto Attestations
devsecopsDéfinition
Framework de supply chain security définissant un format standardisé pour les attestations de provenance (SLSA Provenance), signature des étapes et vérification des politiques de build.
Description
in-toto définit un framework de supply chain security où chaque étape du pipeline (clone, build, test, sign, push) génère une attestation signée par un acteur autorisé (fonctionnel), et une politique layout définit les étapes obligatoires et leurs exécutants légitimes.
Mise en œuvre
Générer des link metadata à chaque étape : in-toto-run --name build --signing-key ci.key -- go build ./.... Vérifier en fin de pipeline : in-toto-verify --layout root.layout --layout-keys root.pub. Utiliser les attestations SLSA Provenance v1.0 comme format standard.
Points clés
- SLSA Provenance est basé sur in-toto attestation framework
- Integration Tekton Chains : génération automatique des attestations in-toto pour chaque TaskRun
- Résistance aux compromissions partielles : chaque étape est vérifiable indépendamment
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis