Build Provenance Tampering

Подправяне на metadata, което твърди откъде и как е построен artifact.

Какво е

Подправяне на metadata, което твърди откъде и как е построен artifact.

Как работи

Ако provenance statement не е cryptographically bound към trusted build identity, attacker може да представи malicious artifact като произведен от одобрен pipeline.

Как да се предотврати

Signed attestation, trusted build identities, policy enforcement при deployment и verification на artifact digest срещу provenance.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Software supply chain, DevOps и CI/CD