בדף הזה מוסבר איך לראות את התובנות לגבי אבטחת שרשרת אספקת התוכנה לגרסה שנבחרה של Cloud Run, ומוצגים פרטים קצרים שיעזרו לכם להבין מה המידע הזה חושף לגבי מצב האבטחה של הגרסה.
במאמר אבטחה בשרשרת האספקה של תוכנות מוסבר איך אפשר להשתמש ב-Cloud Run עם מוצרים ותכונות אחרים של Google Cloud Google כדי לשפר את מצב האבטחה של שרשרת האספקה של התוכנות.
לפני שמתחילים
כדי לסרוק מאגרי תגים, צריך להפעיל את Container Scanning API.
ההרשאות הנדרשות
כדי לראות את תובנות האבטחה, אתם צריכים את התפקידים הבאים:
- Artifact Analysis Occurrences Viewer
- בעל הרשאת צפייה ב-Cloud Run
צפייה בתובנות בנושא אבטחה
נכנסים ל-Cloud Run במסוף Google Cloud :
לוחצים על השירות כדי לפתוח את הדף פרטי השירות.
לוחצים על הכרטיסייה היסטוריית גרסאות.
בוחרים את הגרסה שרוצים לראות את תובנות האבטחה שלה.
בחלונית הפרטים שמשמאל, לוחצים על הכרטיסייה אבטחה.
מחפשים את הקטע תובנות לגבי אבטחת שרשרת האספקה של תוכנות כדי לראות את דירוג נקודת החולשה ופרטים קשורים אחרים. מידע נוסף זמין במאמר הסבר על תובנות בנושא אבטחה.
הסבר על תובנות בנושא אבטחה
בקטע תובנות לגבי אבטחה מוצגים הפרטים הבאים:
- רמה של Supply-chain Levels for Software Artifacts (SLSA): מזהה את רמת הבשלות של תהליך build של התוכנה בהתאם למפרט SLSA. מידע נוסף זמין באתר SLSA .
- נקודות חולשה: סקירה כללית של נקודות חולשה שנמצאו בארטיפקטים, ושם האימג' שנסרק על ידי Artifact Analysis. כדי לראות את פרטי הפגיעות, לוחצים על שם התמונה.
- פרטי ה-build: פרטים של ה-build, כמו ה-builder והקישור לצפייה ביומנים.
- אישור המקור של Build: Provenance ל-Build.
המאמרים הבאים
- כדי להשיג רמות גבוהות יותר של SLSA, מומלץ להגדיר פריסה רציפה.
- דוגמה לפריסה של שירות Cloud Run והסבר על תובנות האבטחה של השירות הזה מופיעים במדריך להתחלה מהירה בנושא אבטחת שרשרת אספקת התוכנה.