Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Supply Chain Attestation

devsecops

Définition

Génération et vérification de preuves cryptographiques (attestations SLSA, in-toto) documentant chaque étape du pipeline de build pour garantir l'intégrité de la chaîne logicielle.

Description

Les attestations Supply Chain sont des déclarations signées cryptographiquement documentant les étapes du pipeline (build, test, scan) au format in-toto/SLSA Provenance v1.0. Elles permettent de vérifier mathématiquement qu'un artefact a bien été produit par le pipeline de confiance de l'organisation.

Mise en œuvre

GitHub Actions : actions/attest-build-provenance@v1 génère automatiquement une attestation SLSA v1.0 signée pour chaque release. Vérifier : gh attestation verify oci://ghcr.io/org/image:tag --owner org.

Points clés

  • Attestation = envelope DSSE (Dead Simple Signing Envelope) + payload in-toto + signature Sigstore
  • Stockage dans le registre OCI : attachées à l'image comme artifact OCI référent
  • Policy enforcement : Kyverno valide les attestations avant d'autoriser le déploiement

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis