Infrastruttura portuale che rappresenta il software che si muove attraverso una catena di fornitura controllata

Filiera del software

Prove che seguono il manufatto Linux

Mantieni collegati la ricetta, il record di creazione, l'identità dell'artefatto, l'inventario CycloneDX e i risultati dei test VM. I revisori possono vedere cosa è stato creato e cosa è stato effettivamente testato senza fare affidamento solo su una nota di rilascio.

CycloneDX JSONInventario associato ad hashRegistrazioni dei test VM

Costruisci prove dal manufatto verso l'esterno

OpenFactory genera un inventario software per le build di immagini Linux supportate e conserva i record degli artefatti e di verifica insieme al risultato. Il flusso di lavoro è progettato per fallire visibilmente quando le prove sono incomplete anziché etichettare silenziosamente i pacchetti sconosciuti come sicuri.

Inventario CycloneDX

Genera un inventario dei pacchetti leggibili dalla macchina per i flussi di lavoro ISO e immagini disco supportati.

Identità dell'artefatto

Lega il record di inventario e verifica all'output creato con identificatori e hash stabili.

Controlli in fase di esecuzione

Avvia l'immagine prodotta in uno VM e conserva il risultato dei controlli funzionali o visivi concordati.

Copertura esplicita

Preserva la copertura dell'inventario e i risultati sconosciuti in modo che i revisori della sicurezza possano distinguere le prove mancanti da un pacchetto non interessato.

Una catena di prove rivedibili

Ogni passaggio contribuisce con un fatto diverso. Insieme rendono più concreta la revisione del rilascio.

  1. 01

    Dichiarare

    Versione della ricetta Linux e delle aspettative di convalida per il sistema.

  2. 02

    Produrre

    Costruisci l'artefatto, genera il suo sidecar CycloneDX e registra gli identificatori e gli hash dell'artefatto.

  3. 03

    Verifica

    Avvia il risultato effettivo, esegui i controlli e conserva sia le prove positive che quelle non risolte per la revisione.

Domande sulla catena di fornitura

OpenFactory rivendica build completamente deterministiche?

No. OpenFactory rende rivedibili input, artefatti e controlli, ma non commercializza ogni immagine creata come deterministica bit per bit.

Gli artefatti e SBOMs sono firmati crittograficamente?

Gli hash degli artefatti e i record CycloneDX associati ad hash sono disponibili oggi. Le attestazioni di firma più ampia e di attestazione esterna non sono presentate come generalmente disponibili.

Questo sostituisce il nostro scanner di sicurezza?

No. L'inventario e le prove degli artefatti possono supportare i flussi di lavoro di revisione e scansione. OpenFactory esegue anche una valutazione consultiva supportata, ma i controlli specialistici rimangono parte del programma di sicurezza del cliente.

Dimostrare un percorso di rilascio dall'inizio alla fine

Utilizza un'immagine rappresentativa per identificare quali prove OpenFactory produce oggi e quali controlli appartengono ancora al processo circostante.

Ambito di un pilota di prove