Всем привет!
Защита цепочки поставки и окружения сборки/доставки максимально актуальна в настоящее время.
Для команды Cilium это крайне важно, т.к. их продуктами пользуются множество компаний по всему миру.
Поэтому они достаточно серьёзно подошли к вопросу. И, заодно, поделились своим опытом со всеми желающими.
В статье затрагиваются темы:
🍭 Кто может запускать сборки, где они осуществляются
🍭 Использование
CODEOWNERS для контроля изменений🍭 Работа с зависимостями (pinning, обновления и т.д.)
🍭 Статический анализ
🍭 Работа с учётными данными и не только
Если нет времени читать всю статью, то вначале есть очень ёмкий tl;dr. Он описывает (в общем) подходы и практики, которые применяет Cilium.
Многое «завязано» на возможности GitHub Actions, однако это можно повторить и в других CI-решениях, если сам подход вам понравился.