安全なソフトウェアサプライチェーン

誤解から習得へ:Docker公式イメージでセキュリティと透明性を高める

誤解から習得へ:Docker公式イメージでセキュリティと透明性を高める

Dockerオフィシャルイメージは、ソフトウェアサプライチェーンとオープンソースソフトウェアの両方のセキュリティに対するDockerの取り組みの重要な要素です。 ここでは、Docker Official Images に関する 3 つのよくある誤解を取り上げ、ソフトウェア サプライ チェーンのセキュリティを確保する 7 つの方法を概説します。

OpenSSH と XZ/liblzma: 国家による攻撃を阻止した、私たちは何を学びましたか?

Docker の CTO である Justin Cormack 氏は、OpenSSH サーバーのサブセットを標的とした xz のアップストリーム tarball の悪意のあるコードから何が学べるかについて考察しています。 「この脆弱性を検知するツールがないため、私たちがここにいたことがどれほど幸運だったかは、いくら強調してもし過ぎることはありません。」

コンテナイメージは本当にディストリビューションレスですか?

イメージをディストリビューションレスにする理由、ディストリビューションレスイメージの作成を実用化するツール、およびこのアプローチのセキュリティ上の利点について説明します。

GitHub ActionsワークロードでOpenPubkeyを使用する方法

OpenPubkey を使用して、GitHub Actions と Docker を使用して公開キーをワークロード ID にバインドする方法を学習します。 また、Docker が GitHub Actions で OpenPubkey を使用して Docker 公式イメージに署名し、サプライ チェーンのセキュリティを向上させる方法もご覧ください。 

Docker Scout GAの発表:ソフトウェアサプライチェーンのための実用的な洞察

Docker Scout 一般提供 (GA) により、開発者は、ソフトウェア サプライ チェーンのベスト プラクティスに沿って、すぐに使用できる一連のポリシーに対してコンテナー イメージを継続的に評価できるようになりました。 これらの新機能には、開発から本番環境までの可視性を実現する統合の完全なスイートも含まれています。 これらの更新により、ソフトウェアサプライチェーンに不可欠なDocker Scoutの地位が強化されます。 

ソフトウェアサプライチェーンの保護:AtomistがDockerに参加

私はいくつかの大きなニュースを共有することに興奮しています:AtomistがDockerに参加しています。 私たちのチームは新しい家で繁栄することを私は知っており、私たちが構築した素晴らしいものをはるかに多くの聴衆に届けることを楽しみにしています。 私はキャリアのほとんどを開発者の生産性を向上させることに捧げてきました...