ビルドは緑だったのに、あのライブラリを入れたのは誰か
빌드가 성공했다는 사실은 무엇이 실려 나갔는지 말해 주지 않습니다. 직접 고른 의존 일곱 개가 스물다섯 개를 끌고 오고, 그중 하나는 아무도 고른 적이 없습니다. 이 과정은 산출물의 목록(SBOM)을 손으로 만들고, 취약점 자료와 경계값까지 맞춰 대조하고, 서명과 출처 증명을 붙여, 증거가 모자란 릴리스를 배포 전에 막는 관문까지 세웁니다. 형식은 CycloneDX·OSV·SLSA 공식 문서를 그대로 따릅니다.
중급 · 레슨 14 · 실습 4
커리큘럼
自分で選んだのは7つ、入ったのは25個
- 自分で選んだのは7つ、入ったのは25個 reading
- 25個を手で数えて SBOM として書く lab
- クイズ: 何が入っているかを数える quiz
赤い行6件のうち、今日直せるのはどれか
- 赤い行6件のうち、今日直せるのはどれか reading
- 境界を合わせ、今日直せるものだけ残す lab
- クイズ: 目録と脆弱性情報の突き合わせ quiz
署名は正しい。ただしその鍵はこちらが失効させた
- 署名は正しい。ただしその鍵はこちらが失効させた reading
- 検証が失敗すべき4つの場合を作る lab
- クイズ: 署名と検証 quiz
このバイト列がどこから来たのか誰も知らない
- このバイト列がどこから来たのか誰も知らない reading
- クイズ: 出所証明 quiz
証拠がなければ配布しない
- 証拠がなければ配布しない reading
- 署名は合っているが、そのビルダーを許可した覚えがない lab
- クイズ: リリース関門 quiz