Ausgangslage
Ein Dependency-Update behebt einen kritischen Parserfehler. Das Team muss beweisen, dass das produktive Image aus dem geprüften Commit stammt, keine unkontrollierten Build-Eingaben enthält und nur über den vorgesehenen Promotion-Pfad ausgeliefert wurde.
Build
Ephemeral Runner, pinning by digest, Tests, Secret Detection und Hermeticity Check erzeugen einen kontrollierten Build.
Evidence
CycloneDX-SBOM, Scan, SLSA-Provenance und Cosign-Signatur werden an den OCI-Digest gebunden.
Admission
Die Cluster-Policy verifiziert Registry, Signatur, Builder-Identität und Evidence. Mutable Tags werden nicht als Vertrauensanker verwendet.
Betrieb
Bei einer neuen CVE identifiziert das SBOM-Inventar betroffene Deployments; Signatur und Provenance grenzen den Incident auf konkrete Builds ein.