资讯
HashiCorp Packer 1.16 发布,支持机器镜像 SLSA 来源证明生成与核验
📋总体概括
HashiCorp 发布 Packer 1.16,核心更新是为机器镜像引入 SLSA 来源证明的生成与核验能力。SLSA 是软件供应链安全框架,此前主要覆盖代码构建产物,此次扩展到镜像层,意味着企业可以在镜像构建流水线中自动生成可验证的元数据,并在部署前校验镜像来源与完整性,堵住供应链投毒和镜像篡改的入口,是 IaC 工具向供应链安全合规靠拢的标志性一步。
⚡关键信息
- ▸HashiCorp 发布 Packer 1.16,新增机器镜像 SLSA 来源证明的生成能力
- ▸新版本同时支持对 SLSA 来源证明的核验,可在部署前校验镜像完整性与来源
- ▸SLSA 证明此前主要覆盖软件构建产物,此次延伸到基础设施镜像层
- ▸该能力可帮助企业满足供应链安全合规要求,防范镜像投毒与篡改
🔥犀利点评
软件供应链安全喊了几年,落地基本停留在 SBOM 那张没人看的清单上。Packer 把 SLSA 证明推进到镜像这一层,才是真正切中要害——运行时出事的源头往往不是代码,而是没人验过的镜像。当然,生成证明容易,强制核验才是关键,接下来要看 CI/CD 流水线和政策门禁能否跟上,否则又是个可选项。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 InfoQ中文 阅读全文 →