1 · Eindämmen
- Promotion und betroffene Pipelines stoppen.
- Admission auf bekannte gute Digests begrenzen.
- Credentials, Tokens und Signaturvertrauen widerrufen.
Vorgehen bei kompromittiertem Build Worker, Signer, Registry Account, Dependency oder manipuliertem Artefakt.
Eine gültige Signatur beweist nur die Bindung an eine Identität und einen Digest. Sie beweist nicht automatisch, dass Source, Builder oder Signer zum Zeitpunkt des Builds vertrauenswürdig waren. Provenance, Audit Trail und Incident-Kontext bleiben notwendig.