タグ: #sbom
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 12 件
依存関係のサプライチェーンセキュリティ — ロックファイルが防いでくれないもの
package.json に自分で書いたパッケージは十数個なのに、実際にインストールされるのは千個を超えます。この記事では推移的依存がなぜ直接依存より危険なのか、ロックファイルの整合性ハッシュが再現性は保証しても悪意あるコードはまったく防げない理由を、実際のロックファイルの項目で説明します。タイポスクワッティングと dependency confusion が成立する条件、そしてスコープ固定やインデックスの優先順位設定で防ぐ方法、pos
2026-07-26 · 23 分で読めます #security#supply-chain#npm#sbom#ciコンテナ&サプライチェーンセキュリティ 2026 ディープダイブ — Trivy / Grype / Snyk / Sysdig / Tetragon / Falco / Cosign / Sigstore 総まとめ
2024年のxzバックドア事件と2025年のEU CRA(サイバーレジリエンス法)施行を経て、コンテナのサプライチェーンセキュリティはもはや「スキャンして終わり」ではない。Trivy/Grype/Snyk/Sysdigイメージスキャナー、Tetragon/Falco eBPFランタイムセキュリティ、Cosign/Sigstoreキーレス署名、in-toto/SLSAレベル1〜4、CycloneDX/SPDX SBOM、distroles
2026-05-25 · 34 分で読めます #container-security#trivy#grype#snyk#sysdigソフトウェアサプライチェーンセキュリティ 2026 完全ガイド - Sigstore · SLSA · SBOM (CycloneDX/SPDX) · Chainguard Images · Socket.dev · JFrog Xray · Snyk Open Source · GUAC · in-toto · GitHub Actions OIDC 詳細解説
2026年5月時点で、ソフトウェアサプライチェーンセキュリティはもはやオプションではない。2020年のSolarWinds Orion事件、2021年のLog4Shell、2024年3月のXZ Utilsバックドア(Jia Tan事件)、そして毎週繰り返されるnpm・PyPIタイポスクワッティングがそれを証明した。米国は大統領令14028(2021年)に続き、CISA Secure Software Development Attest
2026-05-16 · 41 分で読めます #software-supply-chain#sigstore#slsa#sbom#cyclonedxコンテナ & Kubernetes セキュリティスキャン 2026 完全ガイド - Trivy・Grype・Snyk Container・Anchore・Clair・Falco・Kubescape・Datree・Polaris・Tetragon 深掘り
2026年5月時点のコンテナ・Kubernetes セキュリティスキャンエコシステムを一気にまとめます。Trivy 0.58・Grype・Syft・Clair v4・Snyk Container などのイメージ脆弱性スキャナ、Falco・Tetragon・Tracee などの eBPF ランタイムセキュリティ、Kubescape・Datree・kube-bench・Polaris・Checkov などの K8s 設定不備スキャナ、Cos
2026-05-16 · 33 分で読めます #japanese#container-security#kubernetes-security#trivy#grypeコンテナレジストリ 2026 — Docker Hub / GHCR / ECR / Harbor / Quay / Zot / Cosign + Sigstore 徹底比較
2026 年のコンテナレジストリは、もう docker push 一発で終わる世界ではない。Docker Hub の価格変更以降、GHCR が事実上 OSS の標準となり、Harbor は CNCF graduated として自社ホスティングのデフォルトに、Zot は OCI-only のシンプルさで emerging 領域を獲得した。ECR Public は無料の Quay 代替として定着し、Google Artifact Regis
2026-05-16 · 35 分で読めます #container#registry#docker-hub#ghcr#ecrクラウドセキュリティ 2026 完全ガイド - Zero Trust・SBOM/SLSA・CSPM/CNAPP・Wiz・Falco・Sigstore・Vault・Tailscale・Cloudflare 徹底解説
2026年5月時点のクラウドセキュリティスタックを一気に整理する。Zero Trust(Cloudflare、Tailscale、Zscaler、Netskope)、CSPM/CNAPP(Wiz、Orca、Lacework、Prisma Cloud、Sysdig、Aqua)、SBOM/SLSAサプライチェーン(Sigstore cosign、CycloneDX/SPDX、Trivy、Syft、Grype、Dependency-Track
2026-05-16 · 26 分で読めます #cloud-security#zero-trust#sbom#slsa#cspm静的解析 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 徹底比較
2026年のコードセキュリティツール地図を描く — Semgrep(オープンソース SAST のデファクト + Pro engine と Supply Chain)、CodeQL(GitHub Advanced Security の中核、dataflow の王者)、Snyk Code(DeepCode AI 統合後の SAST+SCA)、SonarQube 11(クラシックの生存戦略)、Aikido Security(オールインワン新興
2026-05-15 · 36 分で読めます #security#sast#static-analysis#semgrep#codeqlコンテナ & クラウドネイティブセキュリティ 2026 — Trivy・Grype・Snyk・Aikido・Wiz・Sysdig・Tetragon 徹底比較(Shift-Left から Runtime まで)
コンテナセキュリティの道具が増えすぎた。scanner(Trivy・Grype・Snyk)、AppSec + Cloud 統合(Aikido)、CNAPP リーダー(Wiz・Orca)、runtime 検出(Sysdig Falco・Tetragon)、artifact 側(JFrog Xray)、SBOM(Syft)、署名(Cosign/Sigstore)、supply chain(SLSA)、distroless(Wolfi/Cha
2026-05-14 · 31 分で読めます #container-security#trivy#snyk#aikido#wizフロントエンド CI/CD·デプロイ 2025 — GitHub Actions·Turborepo·Vercel·Netlify·Cloudflare·プレビュー·カナリア·機能フラグ·SLSA/SBOM (シーズン6 第12回)
フロントエンドのCI/CDはもう「ビルドして出荷」ではない。キャッシング、プレビュー環境、カナリアロールアウト、機能フラグ、サプライチェーン証跡 (SLSA/SBOM)、ロールバックファースト思考が必要。GitHub Actions + Turborepo Remote Cache、プラットフォーム固有デプロイ (Vercel、Netlify、Cloudflare)、2026年に実際必要なモダンプラクティスを比較。
2026-04-15 · 8 分で読めます #frontend#ci-cd#deployment#github-actions#turborepoコンテナセキュリティ&サプライチェーンセキュリティ完全ガイド2025:イメージスキャニング、Sigstore、SBOM、ランタイムセキュリティ
コンテナセキュリティのすべて!イメージスキャニング(Trivy/Grype/Snyk)、イメージ署名(Sigstore/cosign)、SBOM(CycloneDX/SPDX)、ランタイムセキュリティ(Falco/Tetragon)、Pod Security Standards、Network Policy、Seccomp/AppArmor、サプライチェーンセキュリティ(SLSA)。
2026-04-14 · 18 分で読めます #container-security#supply-chain#image-scanning#sigstore#sbomDevSecOps完全ガイド2025:Shift-Leftセキュリティ、SAST/DAST/SCA、コンテナセキュリティまで
DevSecOpsのすべて!Shift-Leftセキュリティ戦略、SAST(SonarQube/Semgrep)、DAST(ZAP/Burp)、SCA(Snyk/Dependabot)、コンテナセキュリティ(Trivy)、サプライチェーンセキュリティ(SBOM/SLSA)、シークレット検出、GitHub Actionsセキュリティパイプライン。
2026-03-24 · 24 分で読めます #devsecops#security#shift-left#sast#dastコンテナイメージセキュリティとソフトウェアサプライチェーン保護:Trivy、Cosign、SBOM、Sigstore実践ガイド
コンテナイメージセキュリティのライフサイクル全体を解説します。Trivyによる脆弱性スキャン、Cosign/Sigstoreによるイメージ署名、SBOMの生成と管理、SLSAフレームワークまで、本番環境のソフトウェアサプライチェーンセキュリティをコードとともに実装します。
2026-03-13 · 22 分で読めます #devops#container-security#trivy#cosign#sbom