Hafeninfrastruktur, die Software darstellt, die sich durch eine kontrollierte Lieferkette bewegt

Software-Lieferkette

Beweise, die dem Linux-Artefakt folgen

Halten Sie das Rezept, den Build-Datensatz, die Artefaktidentität, das CycloneDX-Inventar und die VM-Testergebnisse miteinander verbunden. Prüfer können sehen, was erstellt und was tatsächlich getestet wurde, ohne sich nur auf einen Versionshinweis verlassen zu müssen.

CycloneDX JSONHash-gebundenes InventarVM-Testaufzeichnungen

Erstellen Sie Beweise vom Artefakt nach außen

OpenFactory generiert ein Softwareinventar für unterstützte Linux-Image-Builds und speichert Artefakt- und Verifizierungsdatensätze zusammen mit dem Ergebnis. Der Workflow ist so konzipiert, dass er bei unvollständigen Beweisen sichtbar fehlschlägt, anstatt unbekannte Pakete stillschweigend als sicher zu kennzeichnen.

CycloneDX Inventar

Generieren Sie ein maschinenlesbares Paketinventar für unterstützte ISO- und Disk-Image-Workflows.

Artefaktidentität

Verknüpfen Sie den Inventar- und Verifizierungsdatensatz mit stabilen Kennungen und Hashes mit der erstellten Ausgabe.

Laufzeitprüfungen

Booten Sie das erstellte Image in einem VM und bewahren Sie das Ergebnis vereinbarter Funktions- oder Sichtprüfungen auf.

Explizite Berichterstattung

Behalten Sie die Bestandsabdeckung und unbekannte Ergebnisse bei, damit Sicherheitsprüfer fehlende Beweise von einem nicht betroffenen Paket unterscheiden können.

Eine überprüfbare Beweiskette

Jeder Schritt trägt eine andere Tatsache bei. Zusammen machen sie einen Release-Review konkreter.

  1. 01

    Erklären

    Versionieren Sie das Linux-Rezept und die Validierungserwartungen für das System.

  2. 02

    Produzieren

    Erstellen Sie das Artefakt, generieren Sie seinen CycloneDX-Sidecar und zeichnen Sie Artefakt-IDs und Hashes auf.

  3. 03

    Überprüfen

    Laden Sie das tatsächliche Ergebnis herunter, führen Sie Prüfungen durch und bewahren Sie sowohl bestandene als auch ungelöste Beweise zur Überprüfung auf.

Fragen zur Lieferkette

Erhebt OpenFactory Anspruch auf vollständig deterministische Builds?

Nein. OpenFactory macht Eingaben, Artefakte und Prüfungen überprüfbar, vermarktet jedoch nicht jeden Image-Build als Bit-für-Bit-deterministisch.

Sind Artefakte und SBOMs kryptografisch signiert?

Artefakt-Hashes und Hash-gebundene CycloneDX-Datensätze sind ab sofort verfügbar. Weitergehende Signierungs- und externe Bescheinigungsansprüche werden nicht als allgemein verfügbar dargestellt.

Ersetzt dies unseren Sicherheitsscanner?

Nein. Die Inventar- und Artefaktbeweise können Ihre Überprüfungs- und Scanner-Workflows unterstützen. OpenFactory führt auch eine unterstützte Beratungsbewertung durch, spezielle Kontrollen bleiben jedoch Teil des Kundensicherheitsprogramms.

Beweisen Sie einen End-to-End-Release-Pfad

Verwenden Sie ein repräsentatives Bild, um zu identifizieren, welche Beweise OpenFactory heute liefert und welche Kontrollen noch in Ihren umgebenden Prozess gehören.

Planen Sie einen Beweispiloten ein