TGViewer
Библиотека собеса по DevOps | вопросы с собеседований Библиотека собеса по DevOps | вопросы с собеседований @devops_interview_lib · 3.45K subscribers
Post #795 906
Нужно выстроить end-to-end software supply chain для деплоя в Kubernetes: запрет неподписанных образов, проверка SBOM и уязвимостей, защита от дрейфа манифестов при GitOps. Как это реализовать от коммита до admission?

Подписываем артефакты и коммиты (OIDC → Cosign/Sigstore), в CI собираем образ, генерируем SBOM (Syft) и аттестации (provenance), ставим vuln-gates (Trivy/Grype). Публикуем в immutable-registry, пин по digest. На кластере — Kyverno/OPA: verifyImages + проверка аттестаций/SBOM, allowlist registry, non-root/seccomp/capDrop. Деплой через Argo CD c верификацией подписи манифестов, drift-detection и policy-as-code; для аварий — контролируемый break-glass.

Библиотека собеса по DevOps
More from @devops_interview_lib
  1. Sep 15, 2026😭 Как не потратить недельный лимит AI-кодинга за три дня? Разберём на вебинаре, как трати…
  2. Aug 5, 2026COPY vs ADD? COPY для файлов из контекста. ADD ещё умеет tar-распаковку и URL — почти всег…
  3. Aug 4, 2026👅 Самое сложное — выбрать не курс, а направление Сегодня хочется разобраться в AI-агентах…
  4. Aug 4, 2026Покупать новый курс каждый раз, когда меняется рабочая задача, — довольно странная механик…
  5. Aug 4, 2026Вы заметили, что контейнеры в продакшене начинают работать медленнее со временем. Монитори…
  6. Jul 31, 2026🎯 У разработчика, DevOps-инженера и техлида разные причины задуматься о системной работе…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →