Principal/Architect (L7+)
⚡ÖZET VE TEKNİK CEVAP
Modern yazılım mimarisinde canlıya çıkan bir Docker konteynerinin içindeki kodun %85'inden fazlası üçüncü taraf açık kaynak kütüphanelerden (NPM, Maven, Go modülleri) oluşur. Geleneksel güvenlik duvarları ve AWS Güvenlik Grupları tedarik zinciri saldırılarına karşı tamamen kördür: Bir hacker popüler bir açık kaynak paketi ele geçirdiğinde veya derleme hattına arka kapı (SolarWinds tarzı) yerleştirdiğinde, CI/CD boru hattınız bu virüslü paketi memnuniyetle derler ve doğrudan Kubernetes'e canlıya basar. Konteynerin içindeki tüm kütüphanelerin silinemez bir listesi olmadan sisteminizin güvende olup olmadığını bile anlayamazsınız. Kurumsal tedarik zinciri güvenliği SBOM ve Sigstore Cosign Kriptografik İmzalarıyla (SLSA Modeli) güvenliği sağlar:
1
Otomatik SBOM Üretimi: Syft veya Trivy aracıyla konteyner içindeki her bir kütüphaneyi ve özetini belgeleyen bir Yazılım Malzeme Listesi (SBOM - CycloneDX JSON) üretin.
2
Anahtarsız Konteyner İmzalama (Sigstore Cosign): CI hattı Docker imajını OIDC kimliğiyle kriptografik olarak mühürler.
3
Kubernetes Giriş Engeli (Kyverno): Kubernetes kümesi üzerinde geçerli bir Sigstore imzası bulunmayan hiçbir konteynerin çalışmasına izin vermez ve anında imha eder.
Mühendislik El Kitabı & Mekanizma
6 Boyutlu Mimari Analiz⚙️1. Temel Çalışma Mekanizması
MekanizmaTedarik zinciri doğrulaması 3 otomatik CI/CD aşamasıyla işler:
1
SBOM Üretimi: GitHub Actions üzerinde
syft çalıştırılarak konteynerin CycloneDX formatında SBOM malzeme listesi çıkarılır ve konteyner deposuna (registry) eklenir.2
Sigstore ile Anahtarsız İmzalama: GitHub Actions geçici bir OIDC sertifikası alır;
cosign aracı Docker imajını imzalar ve imzayı silinemez Rekor şeffaflık kütüğüne kaydeder.3
Zafiyet Taraması: Trivy aracı SBOM listesini ulusal CVE güvenlik veritabanlarıyla tarar.
4
Kubernetes Giriş Doğrulaması: Kyverno güvenlik politikası, geçerli bir Cosign imzası taşımayan tüm pod dağıtımlarını anında reddeder.
🎯2. Doğru Kullanım Senaryosu
KapsamSiber güvenlik başkanlık kararnameleri (EO 14028), kurumsal tedarik zinciri güvenliği, SOC2/FedRAMP yazılım kaynağı doğrulama ve Sıfır Güven Kubernetes konteyner dağıtımları.
⚠️3. Prodüksiyon Arıza Modları
Kritik Risk- ✓Docker Hub'dan indirilmiş ve içinde gizli kripto madencisi virüsü bulunan imzasız konteynerleri canlıya almak
- ✓Log4Shell gibi büyük bir krizde şirkette merkezi bir SBOM kataloğu olmadığı için hangi servislerin etkilendiğini anlamak için haftalarca kod aramakla vakit kaybetmek
📡4. Teşhis ve Telemetri Sinyalleri
Metrikler- ✓Mühendislerin canlıda hangi açık kaynak kütüphanelerin çalıştığının listesini 1 saat içinde çıkaramaması
- ✓Kubernetes kümesinin imzasız her türlü Docker imajını çalıştırması
- ✓denetimsiz NPM paket güncellemelerinin doğrudan canlıya çıkması
🛡️5. Önleme ve Mimari Bariyerler
Bariyerler- ✓Tüm CI hatlarında Syft ile otomatik SBOM üretimini zorunlu kılın
- ✓Sigstore Cosign ile konteyner imzalamayı devreye alın
- ✓Kubernetes üzerinde Kyverno imza kontrol kurallarını çalıştırın
⚖️6. Mimari Ödünleşimler (Trade-offs)
ÖdünleşimSBOM ve Sigstore konteyner imzalama yazılım bütünlüğünün matematiksel kanıtını sunar ve uluslararası güvenlik standartlarını karşılar; ancak CI/CD üzerinde OIDC kimlik entegrasyonu kurulmasını gerektirir.
📋
GERÇEK DÜNYA TELEMETRİSİVaka İncelemesi (TinyCTO Saha Örneği)
Log4Shell güvenlik açığı patladığında kurumsal bir yazılım şirketinin canlıda 180 mikroservisi çalışıyordu. Rakipleri panik içinde günlerce hangi depolarda hata olduğunu ararken, şirket otomatik SBOM altyapısını kullandı:
1
Merkezi Dependency-Track kataloğunda arama yaparak hatalı
log4j sürümünü kullanan 4 servisi 45 saniyede tespit etti,2
Kütüphaneleri güncelleyip yeni konteynerleri derledi, ve
3
Sigstore Cosign ile imzaladı. Kubernetes kümesindeki Kyverno, imzalı yeni pod'ları yayına alırken eski imzasız sürümleri engelledi. Tüm şirketin güvenliğe alınması sadece 38 dakika sürdü.
İnteraktif Konsept Alıştırmaları
2 AlıştırmaQ1
Modern yazılım mühendisliğinde Yazılım Malzeme Listesi (SBOM - Software Bill of Materials) nedir?
Bir yazılım ürününü veya konteyneri oluştururken kullanılan tüm açık kaynak kütüphaneleri, bağımlılıkları, derleyici sürümlerini ve SHA-256 kriptografik özetlerini ayrıntılarıyla listeleyen makine tarafından okunabilir (CycloneDX/SPDX JSON) standart dijital malzeme envanteridir.
Q2
Sigstore Cosign 'Anahtarsız' (Keyless) konteyner imzalamayı nasıl başarır?
CI/CD sağlayıcısından (GitHub Actions) aldığı geçici OIDC kimliklerini kullanarak Fulcio üzerinden anlık kriptografik sertifikalar üretir ve imzayı silinemez Rekor şeffaflık kütüğüne yazar; böylece saklanması zor kalıcı özel anahtar (private key) yönetim derdini tamamen yok eder.
Tedarik Zinciri Güvenliği: Yazılım Malzeme Listesi (SBOM), Sigstore Cosign ile Konteyner İmzalama ve SLSA Seviye 3 — Sıkça Sorulan Sorular
SLSA (Yazılım Varlıkları için Tedarik Zinciri Seviyeleri) nedir?
Google ve CNCF tarafından oluşturulan; kaynak kodun incelendiğini, derleme ortamlarının izole olduğunu ve çıktıların kurcalanamaz kriptografik kanıtlara sahip olduğunu garanti eden 4 aşamalı güvenlik olgunluk modelidir.
Kubernetes'te imzasız konteyner imajlarının çalışmasını dinamik olarak engelleyen araç hangisidir?
Kyverno (`verifyImages` kuralı ile) veya Connaisseur Giriş Denetleyicisi (Admission Controller).
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸Canlı konteynerlerin içindeki kodun %85'inden fazlası üçüncü taraf açık kaynak kütüphanelerdir.
- ▸CI derlemeleri sırasında Syft/Trivy ile otomatik SBOM (CycloneDX) listesi üretin.
- ▸Konteyner imajlarını Sigstore Cosign anahtarsız OIDC imzalarıyla mühürleyin.
- ▸İmzasız konteynerleri anında reddetmek için Kubernetes'e Kyverno kurun.
Yaygın Yanılgılar
- ✗Yanılgı: Git deposundaki kodu taramak yeterlidir (Gerçek: Tedarik zinciri saldırıları derleme anında araya girer; imzalama imajın kurcalanmadığını kanıtlar).
- ✗Yanılgı: USB bellekte PGP anahtarı saklamak imzalama için en iyi yoldur (Gerçek: PGP anahtarları çalınır veya kaybolur; modern anahtarsız Sigstore OIDC imzasını kullanın).
Karar Kılavuzu & Önceliklendirme
Kurcalamaya dayanıklı kriptografik konteyner güvenliği sağlamak için Syft ile SBOM üreten ve Sigstore Cosign ile imzaları Kyverno üzerinden denetleyen otomatik Tedarik Zinciri Güvenlik boru hattını kurun.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL_DOCUMENTATION]Sigstore Project: Cosign Container Signing, Verification & Rekor Transparency— Linux Foundation / OpenSSF Sigstore Documentation
