构建是绿灯,可那个库是谁加进来的
빌드가 성공했다는 사실은 무엇이 실려 나갔는지 말해 주지 않습니다. 직접 고른 의존 일곱 개가 스물다섯 개를 끌고 오고, 그중 하나는 아무도 고른 적이 없습니다. 이 과정은 산출물의 목록(SBOM)을 손으로 만들고, 취약점 자료와 경계값까지 맞춰 대조하고, 서명과 출처 증명을 붙여, 증거가 모자란 릴리스를 배포 전에 막는 관문까지 세웁니다. 형식은 CycloneDX·OSV·SLSA 공식 문서를 그대로 따릅니다.
중급 · 레슨 14 · 实验 4
커리큘럼
我们只选了七个,装上的却有二十五个
- 我们只选了七个,装上的却有二十五个 reading
- 把二十五个逐一数清并写成 SBOM lab
- 测验:数清里面到底有什么 quiz
六条红线里,今天能修的是哪一条
- 六条红线里,今天能修的是哪一条 reading
- 对准边界,只留下今天能修的 lab
- 测验:把清单与漏洞数据对上 quiz
签名没问题,但那把钥匙我们已经吊销了
- 签名没问题,但那把钥匙我们已经吊销了 reading
- 造出四种必须验证失败的情形 lab
- 测验:签名与验证 quiz
没人知道这段字节是从哪来的
- 没人知道这段字节是从哪来的 reading
- 测验:来源证明 quiz
没有证据就不发布
- 没有证据就不发布 reading
- 签名是对的,可我们从没许可过那个构建器 lab
- 测验:发布关口 quiz