Mengalihkan ke kiri dalam keamanan: Mengamankan supply chain software
Tetap teratur dengan koleksi
Simpan dan kategorikan konten berdasarkan preferensi Anda.
Laporan resmi ini berfokus pada proses, alat, praktik, dan teknik yang meningkatkan kepercayaan diri pada siklus proses pengembangan software (SDLC) dengan memitigasi masalah risiko keamanan. Panduan ini membahas cara meningkatkan keamanan pipeline continuous integration dan continuous delivery (CI/CD) dengan memperkenalkan praktik terbaik untuk kode sumber, infrastruktur build dan paket, artefak software, infrastruktur penyimpanan dan penyaluran artefak, dan deployment artefak.
Dokumen ini ditujukan bagi pembaca yang tertarik untuk mengumpulkan masukan dengan cepat saat menilai eksposur terhadap kerentanan keamanan. Meskipun dokumen tersebut digunakan sebagai contoh image dan container VM yang didesain untuk Kubernetes, prinsip ini berlaku untuk semua pipeline pengembangan software yang terdiri dari fase build dan deployment, termasuk aplikasi tanpa server dan aplikasi platform-as-a-service (PaaS).
Ringkasan
Laporan resmi ini menguraikan hal-hal berikut:
Bagaimana kepercayaan secara bertahap diperoleh melalui pipeline CI/CD dan digunakan untuk mengurangi risiko keamanan
Metode untuk melindungi kode sumber dari eksploit
Teknik yang meningkatkan kepercayaan selama proses build dan paket
Mekanisme otomatis untuk meningkatkan kepercayaan pada artefak yang dibangun dan artefak terpaket sebelum deployment
Cara membangun kepercayaan lebih lanjut melalui deployment kode lingkungan terkontrol
[[["Mudah dipahami","easyToUnderstand","thumb-up"],["Memecahkan masalah saya","solvedMyProblem","thumb-up"],["Lainnya","otherUp","thumb-up"]],[["Sulit dipahami","hardToUnderstand","thumb-down"],["Informasi atau kode contoh salah","incorrectInformationOrSampleCode","thumb-down"],["Informasi/contoh yang saya butuhkan tidak ada","missingTheInformationSamplesINeed","thumb-down"],["Masalah terjemahan","translationIssue","thumb-down"],["Lainnya","otherDown","thumb-down"]],["Terakhir diperbarui pada 2025-09-01 UTC."],[],[],null,["# Shifting left on security: Securing software supply chains\n\nThis whitepaper focuses on the processes, tools, practices, and techniques that\nincrease confidence in the software development lifecycle (SDLC) by mitigating\nsecurity-risk concerns. It discusses how to improve security of continuous\nintegration and continuous delivery (CI/CD) pipelines by introducing best\npractices for source code, build and packaging infrastructure, software\nartifacts, artifact storage and serving infrastructure, and artifact deployment.\n\nThis document is intended for readers interested in collecting fast feedback\nwhen appraising exposure to security vulnerabilities. Though the document uses\nas examples VM images and containers designed for Kubernetes, the principles are\napplicable to all software development pipelines consisting of build and\ndeployment phases, including serverless applications and platform-as-a-service\n(PaaS) applications.\n\nOverview\n--------\n\nThis whitepaper outlines the following:\n\n- How trust is progressively acquired through the CI/CD pipeline and used to mitigate security risks\n- Methods to protect source code from exploits\n- Techniques that increase trust during the build and packaging process\n- Automated mechanisms to increase trust in built artifacts and packaged artifacts before deployment\n- How to further establish trust through controlled-environment code deployments\n\nTo read the full whitepaper, click the button:\n\n[Download the PDF](/static/files/shifting-left-on-security.pdf)"]]