DevOps Labdon
530 subscribers
29 photos
4 videos
2 files
996 links
👑 DevOps Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
OCI Registry As Storage (ORAS)

🟢 خلاصه مقاله:
OCI Registry As Storage (ORAS) روشی و ابزاری است که با تکیه بر استانداردهای OCI، رجیستری‌های سازگار را به یک مخزن عمومی برای هر نوع محتوا تبدیل می‌کند؛ نه فقط ایمیج‌های کانتینری. با ORAS می‌توان انواع آرتیفکت‌ها مثل SBOM، Helm chart، گزارش‌های امنیتی، مدل‌های ML و داده‌ها را با همان پروتکل توزیع، احراز هویت و کنترل دسترسی رایج در رجیستری‌ها ذخیره و بازیابی کرد. این رویکرد با استفاده از manifestهای OCI و API مربوط به referrers امکان اتصال آرتیفکت‌ها به یک ایمیج (یا آرتیفکت دیگر) را فراهم می‌کند؛ مثلاً پیوست‌کردن SBOM، امضاهای cosign یا Notary v2 و گزارش‌های آسیب‌پذیری به یک digest مشخص و ساخت زنجیره‌ای قابل‌راستی‌آزمایی برای تامین امنیت نرم‌افزار. ORAS بدون پیکربندی خاص در رجیستری‌هایی مثل Docker Hub، GitHub Container Registry و Azure Container Registry کار می‌کند و مزایایی مانند یکپارچگی با CI/CD، کشف سریع referrerها، ردگیری و ممیزی آسان، و ترفیع همزمان ایمیج‌ها و آرتیفکت‌های مرتبط در محیط‌های مختلف را فراهم می‌سازد.

#ORAS #OCI #ContainerRegistry #DevOps #SupplyChainSecurity #SBOM #CloudNative #CI_CD

🟣لینک مقاله:
https://ku.bz/xcs29-gLc


👑 @DevOps_Labdon
🔵 عنوان مقاله
Distribution Registry

🟢 خلاصه مقاله:
** رجیستری توزیع یک سرویس تخصصی برای فهرست‌کردن، ذخیره‌سازی و حاکمیت بر «توزیع‌های نرم‌افزاری» است؛ یعنی مجموعه‌های نسخه‌دار و منتخب از تصاویر کانتینری، بسته‌های سیستم‌عامل، پیکربندی، مستندات، SBOM و امضاها/تصدیق‌های رمزنگاری. برخلاف مخازن عمومی مصنوعات، این رجیستری مفاهیمی مانند کانال‌های انتشار (Stable/Beta/LTS)، گونه‌های چندمعماری، آینه‌ها، چرخه عمر، و متادیتای غنی (تغییرات، وضعیت CVE، مجوز، پرچم‌های صادراتی، SBOMهای SPDX/CycloneDX و تصدیق‌های SLSA) را به‌صورت بومی پشتیبانی می‌کند تا سیاست‌ها به شکل خودکار اعمال شوند. پیاده‌سازی‌ها معمولاً بر پایه استانداردهای OCI و ابزارهای امضا/اعتبارسنجی مانند Sigstore/Cosign ساخته می‌شوند و با OIDC/OAuth و LDAP برای هویت و دسترسی یکپارچه‌اند؛ به‌همراه موتور سیاست، ثبت ممیزی، تغییرناپذیری نسخه‌های نهایی، تکرار جغرافیایی و آینه‌سازی. در گردش‌کار، ناشر نسخه را به‌همراه SBOM، منشأ ساخت و یادداشت‌ها منتشر و پس از چک‌های خودکار و بازبینی انسانی بین کانال‌ها ترفیع می‌دهد؛ مصرف‌کنندگان با جست‌وجو و اشتراک در کانال‌ها، از طریق CLI یا API دریافت می‌کنند و در استقرار، کنترلرهای Kubernetes می‌توانند امضا، منشأ و انطباق سیاست را بررسی کنند. امنیت زنجیره تأمین با اسکن‌های Trivy/Grype، ساخت‌های قابل بازتولید و حاکمیت نقش‌محور تقویت می‌شود و برای صنایع سازمانی، متن‌باز، تحقیقاتی و سناریوهای Edge/IoT مزایایی مانند انطباق، قابلیت بازگشت و انتشار مرحله‌ای به‌همراه دارد.

#SoftwareDistribution #Registry #OCI #SBOM #SupplyChainSecurity #DevOps #Kubernetes #CICD

🟣لینک مقاله:
https://ku.bz/hWJkZxCQ1


👑 @DevOps_Labdon
🔵 عنوان مقاله
Could lockfiles just be SBOMs?

🟢 خلاصه مقاله:
در دنیای توسعه نرم‌افزار، فایل‌های قفل که معمولا توسط مدیران بسته و ابزارهای مدیریت نسخه ایجاد می‌شوند، نقش مهمی در تضمین سازگاری و ثبات برنامه‌ها دارند. این فایل‌ها تفاوت‌های زیادی در قالب و ساختار در میان اکوسیستم‌های مختلف دارند و هر گروه یا زبان برنامه‌نویسی معمولا از قالب خاص خود استفاده می‌کند. در این مقاله، بررسی می‌شود آیا می‌توان این فایل‌های قفل را به جای قالب‌های خاص هر اکوسیستم، با فرمت‌های استاندارد و واحدی مانند SBOM (لیست Bill of Materials) مانند CycloneDX جایگزین کرد.

این نگرانی و پرسش مطرح می‌شود که اگر فایل‌های قفل به استانداردهای مشترکی تبدیل شوند، چه مزایایی برای توسعه‌دهندگان و مدیران سایت فراهم می‌شود. استفاده از فرمت‌های متداول و استاندارد می‌تواند فرآیندهای ارزیابی امنیتی، پیگیری نسخه‌ها و مدیریت ریسک را ساده‌تر و قابل فهم‌تر کند، چرا که اطلاعات مربوط به بسته‌ها و وابستگی‌ها ساختاری واحد خواهند داشت و در نتیجه تحلیل و بررسی آن‌ها نیز آسان‌تر می‌شود.

در نتیجه، جایگزینی فایل‌های قفل با استانداردهای SBOM به معنای تطبیق بهتر استراتژی‌های مدیریت وابستگی‌ها با ابزارهای متنوع و ایجاد یک زبان مشترک برای توصیف بسته‌ها است. این تحول در مدیریت پروژه‌های نرم‌افزاری می‌تواند روند توسعه، امنیت و اعتمادپذیری را بهبود بخشد و مسیر را برای نوآوری و همکاری‌های گسترده‌تر هموار کند.

#مدیریت_وابستگی #امنیت_نرم‌افزار #SBOM #توسعه_پایدار

🟣لینک مقاله:
https://ku.bz/26plQgqcg


👑 @DevOps_Labdon