你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么

你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么

漏洞扫描能发现很多问题,却无法证明线上制品来自哪次提交、经过什么构建环境、由谁发布。本文从依赖、构建、制品、凭据和部署五个环节,梳理一套小团队也能落地的软件供应链安全基线。

项目写到后来,为什么跑一次 verify 要半小时

一次完整验证跑半小时并不稀奇。真正影响开发体验的,是改几行代码也只能走同一条昂贵流程。记录一次大型工程验证链的拆解过程,以及哪些检查该留在本地、合并和发布阶段。

项目写到后来,为什么跑一次 verify 要半小时