タグ: #sigstore
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 9 件
npmサプライチェーン攻撃の解剖 — Red Hatすら突破された時代の防御戦略
2026年6月、Red Hat Cloud Servicesの公式npmパッケージまでもが悪意あるコードに晒された事件を契機に、npmサプライチェーン攻撃の類型を解剖し、lockfileの完全性、provenance署名、社内レジストリ、CIネットワーク隔離まで、組織が備えるべき防御スタックを整理します。すぐに適用できる.npmrcとGitHub Actionsの設定例も提供します。
2026-06-12 · 28 分で読めます #npm#supply-chain#security#devops#sigstoreコンテナ&サプライチェーンセキュリティ 2026 ディープダイブ — Trivy / Grype / Snyk / Sysdig / Tetragon / Falco / Cosign / Sigstore 総まとめ
2024年のxzバックドア事件と2025年のEU CRA(サイバーレジリエンス法)施行を経て、コンテナのサプライチェーンセキュリティはもはや「スキャンして終わり」ではない。Trivy/Grype/Snyk/Sysdigイメージスキャナー、Tetragon/Falco eBPFランタイムセキュリティ、Cosign/Sigstoreキーレス署名、in-toto/SLSAレベル1〜4、CycloneDX/SPDX SBOM、distroles
2026-05-25 · 34 分で読めます #container-security#trivy#grype#snyk#sysdigソフトウェアサプライチェーンセキュリティ 2026 完全ガイド - Sigstore · SLSA · SBOM (CycloneDX/SPDX) · Chainguard Images · Socket.dev · JFrog Xray · Snyk Open Source · GUAC · in-toto · GitHub Actions OIDC 詳細解説
2026年5月時点で、ソフトウェアサプライチェーンセキュリティはもはやオプションではない。2020年のSolarWinds Orion事件、2021年のLog4Shell、2024年3月のXZ Utilsバックドア(Jia Tan事件)、そして毎週繰り返されるnpm・PyPIタイポスクワッティングがそれを証明した。米国は大統領令14028(2021年)に続き、CISA Secure Software Development Attest
2026-05-16 · 41 分で読めます #software-supply-chain#sigstore#slsa#sbom#cyclonedxKubernetes admission policies & セキュリティ 2026 — Kyverno (CNCF Graduated) / OPA Gatekeeper / VAP (CEL) / Falco / KubeArmor / Tetragon 徹底ガイド
2026 年の Kubernetes セキュリティ全体地図。2024 年 11 月に CNCF Graduated になった Kyverno、Rego ベースの OPA Gatekeeper、k8s 1.30 で GA したビルトイン Validating Admission Policy (CEL)、1.32 alpha の Mutating Admission Policy、PSP を置き換えた Pod Security Admis
2026-05-16 · 33 分で読めます #kubernetes#security#admission-controller#kyverno#opa-gatekeeperコンテナレジストリ 2026 — Docker Hub / GHCR / ECR / Harbor / Quay / Zot / Cosign + Sigstore 徹底比較
2026 年のコンテナレジストリは、もう docker push 一発で終わる世界ではない。Docker Hub の価格変更以降、GHCR が事実上 OSS の標準となり、Harbor は CNCF graduated として自社ホスティングのデフォルトに、Zot は OCI-only のシンプルさで emerging 領域を獲得した。ECR Public は無料の Quay 代替として定着し、Google Artifact Regis
2026-05-16 · 35 分で読めます #container#registry#docker-hub#ghcr#ecrクラウドセキュリティ 2026 完全ガイド - Zero Trust・SBOM/SLSA・CSPM/CNAPP・Wiz・Falco・Sigstore・Vault・Tailscale・Cloudflare 徹底解説
2026年5月時点のクラウドセキュリティスタックを一気に整理する。Zero Trust(Cloudflare、Tailscale、Zscaler、Netskope)、CSPM/CNAPP(Wiz、Orca、Lacework、Prisma Cloud、Sysdig、Aqua)、SBOM/SLSAサプライチェーン(Sigstore cosign、CycloneDX/SPDX、Trivy、Syft、Grype、Dependency-Track
2026-05-16 · 26 分で読めます #cloud-security#zero-trust#sbom#slsa#cspmコンテナ & クラウドネイティブセキュリティ 2026 — Trivy・Grype・Snyk・Aikido・Wiz・Sysdig・Tetragon 徹底比較(Shift-Left から Runtime まで)
コンテナセキュリティの道具が増えすぎた。scanner(Trivy・Grype・Snyk)、AppSec + Cloud 統合(Aikido)、CNAPP リーダー(Wiz・Orca)、runtime 検出(Sysdig Falco・Tetragon)、artifact 側(JFrog Xray)、SBOM(Syft)、署名(Cosign/Sigstore)、supply chain(SLSA)、distroless(Wolfi/Cha
2026-05-14 · 31 分で読めます #container-security#trivy#snyk#aikido#wizコンテナセキュリティ&サプライチェーンセキュリティ完全ガイド2025:イメージスキャニング、Sigstore、SBOM、ランタイムセキュリティ
コンテナセキュリティのすべて!イメージスキャニング(Trivy/Grype/Snyk)、イメージ署名(Sigstore/cosign)、SBOM(CycloneDX/SPDX)、ランタイムセキュリティ(Falco/Tetragon)、Pod Security Standards、Network Policy、Seccomp/AppArmor、サプライチェーンセキュリティ(SLSA)。
2026-04-14 · 18 分で読めます #container-security#supply-chain#image-scanning#sigstore#sbomコンテナイメージセキュリティとソフトウェアサプライチェーン保護:Trivy、Cosign、SBOM、Sigstore実践ガイド
コンテナイメージセキュリティのライフサイクル全体を解説します。Trivyによる脆弱性スキャン、Cosign/Sigstoreによるイメージ署名、SBOMの生成と管理、SLSAフレームワークまで、本番環境のソフトウェアサプライチェーンセキュリティをコードとともに実装します。
2026-03-13 · 22 分で読めます #devops#container-security#trivy#cosign#sbom