Interaktives Lab

Software Supply Chain Security Lab

Analysiere eine CommerceOne-Lieferkette, finde Vertrauenslücken und entwirf eine kontrollierte Promotion mit verifizierbarer Evidence.

Aufgabe 1 · Trust Map

Markiere Source, Dependency Resolver, Runner, Registry, Signer und Cluster als Trust Boundaries. Benenne für jede Grenze Identität, Credential und Audit-Signal.

Aufgabe 2 · Evidence Contract

Definiere verpflichtende SBOM-, Provenance-, Scan- und Signaturfelder. Trenne Erzeugung, Speicherung und Verifikation.

Aufgabe 3 · Admission

Formuliere Allow-, Deny- und Exception-Regeln. Eine Ausnahme benötigt Owner, Begründung, kompensierende Kontrolle und Ablaufzeit.

Aufgabe 4 · Incident

Ein Signaturschlüssel gilt als kompromittiert. Ermittle betroffene Artefakte, widerrufe Vertrauen, blockiere weitere Deployments und stelle bekannte gute Digests wieder her.

Beispiel-Verifikation
cosign verify \
  --certificate-identity checkout-release@commerceone.example \
  --certificate-oidc-issuer https://token.actions.githubusercontent.com \
  registry.commerceone.internal/checkout@sha256:4f3...

Abnahmekriterien

⌂ Cockpit