צפייה בתובנות לגבי אבטחת שרשרת האספקה של תוכנות

בדף הזה מוסבר איך לראות את התובנות לגבי אבטחת שרשרת אספקת התוכנה לגרסה שנבחרה של Cloud Run, ומוצגים פרטים קצרים שיעזרו לכם להבין מה המידע הזה חושף לגבי מצב האבטחה של הגרסה.

במאמר אבטחה בשרשרת האספקה של תוכנות מוסבר איך אפשר להשתמש ב-Cloud Run עם מוצרים ותכונות אחרים של Google Cloud Google כדי לשפר את מצב האבטחה של שרשרת האספקה של התוכנות.

לפני שמתחילים

כדי לסרוק מאגרי תגים, צריך להפעיל את Container Scanning API.

הפעלת Container Scanning API

ההרשאות הנדרשות

כדי לראות את תובנות האבטחה, אתם צריכים את התפקידים הבאים:

  • Artifact Analysis Occurrences Viewer
  • בעל הרשאת צפייה ב-Cloud Run

צפייה בתובנות בנושא אבטחה

  1. נכנסים ל-Cloud Run במסוף Google Cloud :

    כניסה ל-Cloud Run

  2. לוחצים על השירות כדי לפתוח את הדף פרטי השירות.

  3. לוחצים על הכרטיסייה היסטוריית גרסאות.

  4. בוחרים את הגרסה שרוצים לראות את תובנות האבטחה שלה.

  5. בחלונית הפרטים שמשמאל, לוחצים על הכרטיסייה אבטחה.

  6. מחפשים את הקטע תובנות לגבי אבטחת שרשרת האספקה של תוכנות כדי לראות את דירוג נקודת החולשה ופרטים קשורים אחרים. מידע נוסף זמין במאמר הסבר על תובנות בנושא אבטחה.

הסבר על תובנות בנושא אבטחה

בקטע תובנות לגבי אבטחה מוצגים הפרטים הבאים:

  • רמה של Supply-chain Levels for Software Artifacts‏ (SLSA): מזהה את רמת הבשלות של תהליך build של התוכנה בהתאם למפרט SLSA. מידע נוסף זמין באתר SLSA .
  • נקודות חולשה: סקירה כללית של נקודות חולשה שנמצאו בארטיפקטים, ושם האימג' שנסרק על ידי Artifact Analysis. כדי לראות את פרטי הפגיעות, לוחצים על שם התמונה.
  • פרטי ה-build: פרטים של ה-build, כמו ה-builder והקישור לצפייה ביומנים.
  • אישור המקור של Build: ‏ Provenance ל-Build.

המאמרים הבאים