Syft Attestation
devsecopsDéfinition
Génération d'attestations SLSA signées contenant les SBOM produits par Syft, attestant la composition logicielle d'une image conteneur de manière vérifiable dans la supply chain.
Description
Syft Attestation combine la génération SBOM de Syft avec la signature Cosign pour produire des attestations vérifiables stockées dans le registre OCI. L'attestation contient le SBOM CycloneDX ou SPDX signé, attestant la composition logicielle de l'image à un instant précis.
Mise en œuvre
Pipeline CI : syft image:tag -o cyclonedx-json > sbom.cdx.json && cosign attest --predicate sbom.cdx.json --type cyclonedx image:tag@sha256:abc. Vérifier : cosign verify-attestation --type cyclonedx image:tag | jq .payload | base64 -d | jq ..
Points clés
- Predicate types : cyclonedx, spdxjson, slsaprovenance, custom
- Kyverno policy : imposer la présence d'une attestation SBOM valide avant déploiement
- Timestamp Rekor : chaque attestation est horodatée et auditée publiquement
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis