⚡ÖZET VE TEKNİK CEVAP
Modern yazılım mimarisinde canlıya çıkan bir Docker konteynerinin içindeki kodun %85'inden fazlası üçüncü taraf açık kaynak kütüphanelerden (NPM, Maven, Go modülleri) oluşur. Geleneksel güvenlik duvarları ve AWS Güvenlik Grupları tedarik zinciri saldırılarına karşı tamamen kördür: Bir hacker popüler bir açık kaynak paketi ele geçirdiğinde veya derleme hattına arka kapı (SolarWinds tarzı) yerleştirdiğinde, CI/CD boru hattınız bu virüslü paketi memnuniyetle derler ve doğrudan Kubernetes'e canlıya basar. Konteynerin içindeki tüm kütüphanelerin silinemez bir listesi olmadan sisteminizin güvende olup olmadığını bile anlayamazsınız. Kurumsal tedarik zinciri güvenliği SBOM ve Sigstore Cosign Kriptografik İmzalarıyla (SLSA Modeli) güvenliği sağlar:
Otomatik SBOM Üretimi: Syft veya Trivy aracıyla konteyner içindeki her bir kütüphaneyi ve özetini belgeleyen bir Yazılım Malzeme Listesi (SBOM - CycloneDX JSON) üretin.
Anahtarsız Konteyner İmzalama (Sigstore Cosign): CI hattı Docker imajını OIDC kimliğiyle kriptografik olarak mühürler.
Kubernetes Giriş Engeli (Kyverno): Kubernetes kümesi üzerinde geçerli bir Sigstore imzası bulunmayan hiçbir konteynerin çalışmasına izin vermez ve anında imha eder.
Mühendislik El Kitabı & Mekanizma
6 Boyutlu Mimari Analiz⚙️1. Temel Çalışma Mekanizması
Mekanizma🎯2. Doğru Kullanım Senaryosu
Kapsam⚠️3. Prodüksiyon Arıza Modları
Kritik Risk📡4. Teşhis ve Telemetri Sinyalleri
Metrikler🛡️5. Önleme ve Mimari Bariyerler
Bariyerler⚖️6. Mimari Ödünleşimler (Trade-offs)
ÖdünleşimVaka İncelemesi (TinyCTO Saha Örneği)
Log4Shell güvenlik açığı patladığında kurumsal bir yazılım şirketinin canlıda 180 mikroservisi çalışıyordu. Rakipleri panik içinde günlerce hangi depolarda hata olduğunu ararken, şirket otomatik SBOM altyapısını kullandı:
Merkezi Dependency-Track kataloğunda arama yaparak hatalı log4j sürümünü kullanan 4 servisi 45 saniyede tespit etti,
Kütüphaneleri güncelleyip yeni konteynerleri derledi, ve
Sigstore Cosign ile imzaladı. Kubernetes kümesindeki Kyverno, imzalı yeni pod'ları yayına alırken eski imzasız sürümleri engelledi. Tüm şirketin güvenliğe alınması sadece 38 dakika sürdü.
İnteraktif Konsept Alıştırmaları
2 AlıştırmaModern yazılım mühendisliğinde Yazılım Malzeme Listesi (SBOM - Software Bill of Materials) nedir?
Sigstore Cosign 'Anahtarsız' (Keyless) konteyner imzalamayı nasıl başarır?
Tedarik Zinciri Güvenliği: Yazılım Malzeme Listesi (SBOM), Sigstore Cosign ile Konteyner İmzalama ve SLSA Seviye 3 — Sıkça Sorulan Sorular
SLSA (Yazılım Varlıkları için Tedarik Zinciri Seviyeleri) nedir?
Google ve CNCF tarafından oluşturulan; kaynak kodun incelendiğini, derleme ortamlarının izole olduğunu ve çıktıların kurcalanamaz kriptografik kanıtlara sahip olduğunu garanti eden 4 aşamalı güvenlik olgunluk modelidir.
Kubernetes'te imzasız konteyner imajlarının çalışmasını dinamik olarak engelleyen araç hangisidir?
Kyverno (`verifyImages` kuralı ile) veya Connaisseur Giriş Denetleyicisi (Admission Controller).
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸
Canlı konteynerlerin içindeki kodun %85'inden fazlası üçüncü taraf açık kaynak kütüphanelerdir.
- ▸
CI derlemeleri sırasında Syft/Trivy ile otomatik SBOM (CycloneDX) listesi üretin.
- ▸
Konteyner imajlarını Sigstore Cosign anahtarsız OIDC imzalarıyla mühürleyin.
- ▸
İmzasız konteynerleri anında reddetmek için Kubernetes'e Kyverno kurun.
Yaygın Yanılgılar
- ✗
Yanılgı: Git deposundaki kodu taramak yeterlidir (Gerçek: Tedarik zinciri saldırıları derleme anında araya girer; imzalama imajın kurcalanmadığını kanıtlar).
- ✗
Yanılgı: USB bellekte PGP anahtarı saklamak imzalama için en iyi yoldur (Gerçek: PGP anahtarları çalınır veya kaybolur; modern anahtarsız Sigstore OIDC imzasını kullanın).
Karar Kılavuzu & Önceliklendirme
Kurcalamaya dayanıklı kriptografik konteyner güvenliği sağlamak için Syft ile SBOM üreten ve Sigstore Cosign ile imzaları Kyverno üzerinden denetleyen otomatik Tedarik Zinciri Güvenlik boru hattını kurun.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL_DOCUMENTATION]Sigstore Project: Cosign Container Signing, Verification & Rekor Transparency— Linux Foundation / OpenSSF Sigstore Documentation
