End-to-End-Story

CommerceOne Trusted Delivery

Eine Checkout-Änderung wird vom Threat Model bis zum produktiven Deployment durch nachvollziehbare Identitäten, Digests und Release Evidence begleitet.

Ausgangslage

Ein Dependency-Update behebt einen kritischen Parserfehler. Das Team muss beweisen, dass das produktive Image aus dem geprüften Commit stammt, keine unkontrollierten Build-Eingaben enthält und nur über den vorgesehenen Promotion-Pfad ausgeliefert wurde.

Build

Ephemeral Runner, pinning by digest, Tests, Secret Detection und Hermeticity Check erzeugen einen kontrollierten Build.

Evidence

CycloneDX-SBOM, Scan, SLSA-Provenance und Cosign-Signatur werden an den OCI-Digest gebunden.

Admission

Die Cluster-Policy verifiziert Registry, Signatur, Builder-Identität und Evidence. Mutable Tags werden nicht als Vertrauensanker verwendet.

Betrieb

Bei einer neuen CVE identifiziert das SBOM-Inventar betroffene Deployments; Signatur und Provenance grenzen den Incident auf konkrete Builds ein.

Senior-Entscheidung

Ein Findings-Score allein entscheidet nicht. Kritikalität, Erreichbarkeit, Laufzeitexposition, verfügbare Mitigation und Business-Auswirkung bestimmen Blockierung oder zeitlich begrenzte Ausnahme.

⌂ Cockpit