Aufgabe 1 · Trust Map
Markiere Source, Dependency Resolver, Runner, Registry, Signer und Cluster als Trust Boundaries. Benenne für jede Grenze Identität, Credential und Audit-Signal.
Analysiere eine CommerceOne-Lieferkette, finde Vertrauenslücken und entwirf eine kontrollierte Promotion mit verifizierbarer Evidence.
Markiere Source, Dependency Resolver, Runner, Registry, Signer und Cluster als Trust Boundaries. Benenne für jede Grenze Identität, Credential und Audit-Signal.
Definiere verpflichtende SBOM-, Provenance-, Scan- und Signaturfelder. Trenne Erzeugung, Speicherung und Verifikation.
Formuliere Allow-, Deny- und Exception-Regeln. Eine Ausnahme benötigt Owner, Begründung, kompensierende Kontrolle und Ablaufzeit.
Ein Signaturschlüssel gilt als kompromittiert. Ermittle betroffene Artefakte, widerrufe Vertrauen, blockiere weitere Deployments und stelle bekannte gute Digests wieder her.
cosign verify \
--certificate-identity checkout-release@commerceone.example \
--certificate-oidc-issuer https://token.actions.githubusercontent.com \
registry.commerceone.internal/checkout@sha256:4f3...