---
title: "Chapter 05: Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno | TinyCTO Zero-Trust Canon"
description: "Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_manuals_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/manuals/05-tedarik-zinciri-guvenligi-slsa-sigstore"
locale: "tr"
---

# Chapter 05: Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

> **Kanonik Sıfır Güven Mühendislik Kılavuzu**
> **Okuma Süresi**: 24 min read | **Olgunluk Seviyesi**: OPTIMAL | **NIST SP 800-207**: NIST SP 800-207 Tenet 5

## Yönetici Özeti

Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama.

## Bölüm İçeriği

# Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno

## Yazılım Tedarik Zinciri Tehdidi
Modern yazılım dağıtım boru hatları siber saldırganların birincil hedefidir. Derleme sistemine veya paket deposuna sızmak, saldırganların güvenilir yazılımlara zararlı kod enjekte etmesine olanak tanır (SolarWinds ve Codecov vakalarında görüldüğü gibi).

## SLSA Standartları (Supply-chain Levels for Software Artifacts)
- **SLSA Seviye 1:** Belgelenmiş derleme süreci ve üretilen köken (provenance) kaydı.
- **SLSA Seviye 2:** Kimlik doğrulamalı köken imzalarına sahip barındırılan derleme platformu.
- **SLSA Seviye 3:** Derleme sırasında harici müdahaleyi engelleyen yalıtılmış, hermetik ortamlar ve kurcalamaya karşı korumalı kriptografik kanıtlar.

## Sigstore Cosign ile Anahtarsız İmzalama
Cosign, geliştiricilerin özel anahtar yönetme zorunluluğunu ortadan kaldıran **anahtarsız imzalama** modelini uygular:
1. CI süreci Fulcio CA ile bir OIDC el sıkışması başlatır.
2. Fulcio, derleyicinin kimliğini geçici bir anahtar çiftine bağlayan kısa ömürlü (10 dakikalık) bir sertifika üretir.
3. Cosign konteyner imajını imzalar ve imzayı **Rekor** şeffaflık günlüğüne kalıcı olarak kaydeder.
4. Kubernetes kümesinde Kyverno kabul denetleyicisi, imzası doğrulanmamış hiçbir imajın çalışmasına izin vermez.

```yaml
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
  name: verify-signed-images
spec:
  validationFailureAction: Enforce
  rules:
    - name: verify-sigstore-signature
      match:
        resources:
          kinds:
            - Pod
      verifyImages:
        - imageReferences:
            - "ghcr.io/tiny-cto/*"
          attestors:
            - entries:
                - keyless:
                    issuer: "https://token.actions.githubusercontent.com"
                    subject: "https://github.com/tiny-cto/tinycto-tv/.github/workflows/*"
```


### Kanonik Bağlantılar & Çapraz Referanslar

- **Kılavuzlar Kütüphanesi**: https://tinycto.tv/tr/zero-trust/manuals
- **18 Referans Mimarisi**: https://tinycto.tv/tr/zero-trust/architectures
- **Duruş Değerlendirme Sihirbazı**: https://tinycto.tv/tr/zero-trust/wizard
- **Güvenlik Araçları Matrisi**: https://tinycto.tv/tr/zero-trust/matrix

```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Chapter 05: Yazılım Tedarik Zinciri Savunması: SLSA L3, Cosign ve Kyverno | TinyCTO Zero-Trust Canon",
  "description": "Aşılamaz bir yazılım teslimat süreci kurma; Sigstore Cosign ile anahtarsız imzalama, Rekor şeffaflık günlüğü ve Kyverno kabul denetleyicileri ile zorlama.",
  "url": "https://tinycto.tv/tr/zero-trust/manuals/05-tedarik-zinciri-guvenligi-slsa-sigstore",
  "inLanguage": "tr"
}
```
