Örnek sorular
Ds Software Supply Chain PipelineZorluk 1
Bir build pipeline'ı bağlamında "yazılım tedarik zinciri güvenliği"nin temel amacı nedir?
- aKaynağı deploy edilebilir bir artefakta dönüştüren sürecin bütünlüğünü güvence altına almak.✓
- bProduction veritabanının bölgesel bir kesintiye dayanacak kadar yeterli replikaya sahip olmasını sağlamak
- cMüşteri destek taleplerinin sabit bir SLA süresi içinde yanıtlanmasını sağlamak
- dFrontend framework'ünü her çeyrekte en yeni major sürüme güncellemek
Açıklama:Pipeline anlamında yazılım tedarik zinciri güvenliği, bir artefaktı üreten sürece güvenmekle ilgilidir: kaynağa kimin dokunduğu, hangi araçların build ettiği ve ortaya çıkan binary'nin amaçlananla eşleşip eşleşmediği; runtime altyapısı ya da destek süreçleriyle ilgili değildir.
Ds Software Supply Chain PipelineZorluk 1
Bir CI/CD pipeline'ında "build provenance" (build kökeni) neyi ifade eder?
- aEn son test çalıştırmasında geçen unit test sayısını
- bŞu anda release branch'ine atanmış açık issue'ların listesini
- cArtefakt registry'sinin son bir aydaki uptime yüzdesini
- dArtefaktı hangi commit ve sistemin ürettiğine dair doğrulanabilir bir kayıt.✓
Açıklama:Build provenance, "bu artefakt nereden geldi ve nasıl üretildi" sorusunu yanıtlayan metadata'dır — kaynak commit, builder kimliği, build adımları — böylece aşağı akış tüketicileri artefaktın bilinmeyen bir kaynak yerine güvenilir, beklenen bir build'e kadar izlenebildiğini doğrulayabilir.
Ds Software Supply Chain PipelineZorluk 2
SLSA (Supply-chain Levels for Software Artifacts), artan olgunluk seviyelerinden oluşan bir set tanımlar. Bu seviyelerin arkasındaki genel fikir nedir?
- aHer seviye, pipeline'ın derlemesine izin verilen farklı bir programlama diline karşılık gelir
- bHer seviye daha güçlü izolasyon, provenance ve kurcalamaya dayanıklılık gereksinimleri ekler.✓
- cHer seviye, belirli bir CI/CD sağlayıcısının sunduğu bir indirim katmanını temsil eder
- dHer seviye, main branch'e doğrudan push yapmasına izin verilen geliştirici sayısını ölçer
Açıklama:SLSA seviyeleri kademeli olarak barı yükseltir: üst seviyeler barındırılan/denetlenebilir bir build platformu, izole build ortamları ve sahtelenemez, doğrulanabilir provenance gibi şeyler gerektirir; bu, tüketicilere bir build sürecinin ne kadar güvenilir olduğuna dair ortak bir sözlük sunar.
Ds Software Supply Chain PipelineZorluk 2
Bir build artefaktını (bir container image ya da binary gibi) bir registry'ye yayınlamadan önce dijital olarak imzalamanın amacı nedir?
- aTüketicilerin yayıncıyı ve artefaktın bütünlüğünü doğrulamasını sağlamak.✓
- bArtefaktın bağımlılıklarında bulunan bilinen CVE'leri otomatik olarak düzeltmek
- cArtefaktın dokümantasyonunu birden fazla dile çevirmek
- dArtefaktı küçültüp registry'den daha hızlı indirilmesini sağlamak
Açıklama:Yayıncının anahtarına karşı doğrulanan bir artefakt imzası, o artefaktı çeken herkesin hem otoantiklik (gerçekten o yayıncıdan geldiğini) hem de bütünlüğü (imzalandıktan sonra hiçbir şeyin değişmediğini) doğrulamasını sağlar; bu, paylaşılan bir registry'den çekilen artefaktlara güvenmenin merkezindedir.
Ds Software Supply Chain PipelineZorluk 1
Sigstore gibi tedarik zinciri güvenliği araçlarında "attestation" (tasdik) nedir?
- aİki container runtime'ını karşılaştıran bir performans benchmark'ı
- bBir artefaktın nasıl build edildiğine dair bir gerçeği ileri süren imzalı beyan.✓
- cBuild agent'ından giden trafiği bloke eden bir firewall kuralı
- dBir build beklenenden uzun sürdüğünde otomatik olarak açılan bir ticket
Açıklama:Bir attestation, bir artefakta bağlı imzalı bir metadata beyanıdır, örneğin "bu imaj X build'i tarafından Y commit'inden üretildi ve Z test paketini geçti." Tüketiciler ya da politika motorları, artefakta güvenmeden ya da deploy etmeden önce imzayı ve iddiaları doğrulayabilir.
Ds Software Supply Chain PipelineZorluk 2
"Reproducible build" (yeniden üretilebilir build) fikrinin özü nedir?
- aBuild'in güvenilir sayılması için en az üç farklı cloud sağlayıcısında çalıştırılması gerekir
- bBuild pipeline'ının her altı ayda bir sıfırdan yeniden yazılması gerekir
- cAynı kaynağın aynı koşullarda derlenmesi özdeş bir artefakt üretir.✓
- dBuild'in proje boyutundan bağımsız olarak altmış saniyeden kısa sürede tamamlanması gerekir
Açıklama:Reproducibility, bağımsız tarafların aynı kaynak ve girdilerden yeniden build edip byte-byte özdeş bir artefakt elde edebilmesi demektir. Bu, herkesin yayınlanan bir artefaktın gerçekten iddia edilen kaynaktan build edildiğini, orijinal builder'a körü körüne güvenmeden doğrulamasını sağlar.