← CKS: segurança Kubernetes em produção
06 / 11 · 28 MIN

Artefactos, proveniência e vulnerabilidades

Liga a aprovação ao conteúdo exato e à evidência correspondente.

Conceito e mecanismo

Uma assinatura responde a uma pergunta de integridade e identidade, dentro do modelo de confiança configurado. Não demonstra automaticamente que o signatário está aprovado para a tua aplicação nem que o conteúdo está livre de vulnerabilidades. KubeLinter pode analisar manifests e charts antes da release. Um resultado sem findings só cobre as checks e inputs usados; não demonstra comportamento runtime nem uma assinatura válida. Na verificação keyless, restringe identidade e issuer esperados. Liga a análise e as declarações ao digest que vais promover; um relatório de A não aprova B porque o nome da aplicação coincide. O inventário SBOM ajuda a localizar componentes quando surge uma vulnerabilidade. Confirma se foi feita análise de vulnerabilidades ou apenas geração de inventário, quais scanners foram usados e quando a informação foi atualizada.

Aplicação guiada

Constrói uma imagem final com os componentes necessários à execução e mantém ferramentas de build fora dela quando possível. Fixar por digest dá reprodutibilidade, mas exige um novo build validado para receber uma correção da base. Durante um hotfix, uma alteração manual no container desaparece quando outra instância nasce da imagem antiga. Incorpora a correção no fluxo declarado. No comité de release, apresenta origem, digest, resultados, exceções e recuperação como evidências separadas. Se o fornecedor entrega uma assinatura de identidade não aprovada e um relatório de outro digest, comunica a lacuna e as opções de adiamento ou versão anterior. Não alteres o relatório para simular correspondência.

NA PRÁTICA

Uma assinatura válida de um repositório não aprovado falha a política de origem; um scan limpo de outro digest não resolve essa falha.

Armadilhas comuns

Assinatura como ausência de falhas; SBOM como scan; tag como conteúdo fixo; hotfix manual como release reproduzível.

Tópicos relacionados: Auditoria e preservação de evidência · Deteção runtime e resposta coordenada

Leva esta ideia contigo

A aprovação deve acompanhar o artefacto exato e todas as condições de confiança exigidas.

Criar conta

Referência: Cosign verification · Kubernetes v1.35; current six-domain CKS outline

Kubernetes® e CKS são marcas comerciais ou marcas registadas de The Linux Foundation. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.