Sicherheit
Wie füge ich die Build-Herkunft hinzu?
Kurze Antwort
Verwenden Sie „actions/attest-build-provenance“ oder „provenance: true attestation“ von buildx.
Das Detail, das zählt
Mit Provenance können Verbraucher überprüfen, ob das Bild aus dem angegebenen Workflow und Repository stammt.
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
Sind Snapshot-Runner für öffentliche Repositories sicher?Nur wenn Snapshots von vertrauenswürdigen Zweigen erstellt werden und niemals von Fork-Pull-Anfragen.Wie erstelle ich eine SBOM?Aktivieren Sie die sbom: true-Ausgabe von buildx oder führen Sie syft für das erstellte Image aus.Wie übergebe ich Geheimnisse an einen Docker-Build?Verwenden Sie BuildKit-Build-Geheimnisse mit --secret, niemals ARG oder ENV.Sind GitHub Actions-Runner sicher?Von GitHub gehostete und seriös verwaltete Läufer sind kurzlebige Einweg-VMs, was das richtige Isolationsmodell darstellt.