Build Provenance Tampering
Подправяне на metadata, което твърди откъде и как е построен artifact.
Какво е
Подправяне на metadata, което твърди откъде и как е построен artifact.
Как работи
Ако provenance statement не е cryptographically bound към trusted build identity, attacker може да представи malicious artifact като произведен от одобрен pipeline.
Как да се предотврати
Signed attestation, trusted build identities, policy enforcement при deployment и verification на artifact digest срещу provenance.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.