Supply Chain Attestation
devsecopsDéfinition
Génération et vérification de preuves cryptographiques (attestations SLSA, in-toto) documentant chaque étape du pipeline de build pour garantir l'intégrité de la chaîne logicielle.
Description
Les attestations Supply Chain sont des déclarations signées cryptographiquement documentant les étapes du pipeline (build, test, scan) au format in-toto/SLSA Provenance v1.0. Elles permettent de vérifier mathématiquement qu'un artefact a bien été produit par le pipeline de confiance de l'organisation.
Mise en œuvre
GitHub Actions : actions/attest-build-provenance@v1 génère automatiquement une attestation SLSA v1.0 signée pour chaque release. Vérifier : gh attestation verify oci://ghcr.io/org/image:tag --owner org.
Points clés
- Attestation = envelope DSSE (Dead Simple Signing Envelope) + payload in-toto + signature Sigstore
- Stockage dans le registre OCI : attachées à l'image comme artifact OCI référent
- Policy enforcement : Kyverno valide les attestations avant d'autoriser le déploiement
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis