Skip to main content

> SIFIR GÜVEN // BÖLÜM 05

Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama.

BÖLÜM 0524 min readNIST SP 800-207 Tenet 5

Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama.

Kavramlar:SLSA Level 3Sigstore / CosignRekor Transparency LogIn-Toto AttestationsKyverno Admission Webhook

Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

Yazılım Tedarik Zinciri Tehdidi

Modern yazılım dağıtım boru hatları siber saldırganların birincil hedefidir. Derleme sistemine veya paket deposuna sızmak, saldırganların güvenilir yazılımlara zararlı kod enjekte etmesine olanak tanır (SolarWinds ve Codecov vakalarında görüldüğü gibi).

SLSA Standartları (Supply-chain Levels for Software Artifacts)

  • SLSA Seviye 1: Belgelenmiş derleme süreci ve üretilen köken (provenance) kaydı.
  • SLSA Seviye 2: Kimlik doğrulamalı köken imzalarına sahip barındırılan derleme platformu.
  • SLSA Seviye 3: Derleme sırasında harici müdahaleyi engelleyen yalıtılmış, hermetik ortamlar ve kurcalamaya karşı korumalı kriptografik kanıtlar.

Sigstore Cosign ile Anahtarsız İmzalama

Cosign, geliştiricilerin özel anahtar yönetme zorunluluğunu ortadan kaldıran anahtarsız imzalama modelini uygular:

  1. CI süreci Fulcio CA ile bir OIDC el sıkışması başlatır.
  2. Fulcio, derleyicinin kimliğini geçici bir anahtar çiftine bağlayan kısa ömürlü (10 dakikalık) bir sertifika üretir.
  3. Cosign konteyner imajını imzalar ve imzayı Rekor şeffaflık günlüğüne kalıcı olarak kaydeder.
  4. Kubernetes kümesinde Kyverno kabul denetleyicisi, imzası doğrulanmamış hiçbir imajın çalışmasına izin vermez.
CANONICAL_SPEC
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
  name: verify-signed-images
spec:
  validationFailureAction: Enforce
  rules:
    - name: verify-sigstore-signature
      match:
        resources:
          kinds:
            - Pod
      verifyImages:
        - imageReferences:
            - "ghcr.io/tiny-cto/*"
          attestors:
            - entries:
                - keyless:
                    issuer: "https://token.actions.githubusercontent.com"
                    subject: "https://github.com/tiny-cto/tinycto-tv/.github/workflows/*"
Yapay Zekâ Özeti & Ajan İşletim Özeti
AEO / GEO / Perplexity Indexable

NIST SP 800-207 ve CISA ZTMM 2.0 standartlarında kurumsal Sıfır Güven savunma kanonu: Statik kimlikleri kaldırın, eBPF mikro segmentasyon uygulayın ve çalışma zamanı çekirdek telemetrisi ile ihlalleri anında önleyin.

Standartlar & ÇerçevelerNIST SP 800-207, CISA ZTMM 2.0, MITRE ATT&CK, SLSA v1.0, FIDO2 / WebAuthn
Kanonik Metrikler18 Mimari, 24 Tehdit, 10 Kılavuz, 22 Güvenlik Aracı
Temel İlke (NIST)Asla Güvenme, Daima Doğrula; İhlali Varsay; En Az Ayrıcalık
Ajan DirektifleriStatik anahtarları reddet; OIDC/SPIFFE mTLS ve varsayılan-ret eBPF zorunlu kıl