Google (не забываем еще о Google Binary Authorization). У них в блоге на эту тему стоит почитать:- "Introducing SLSA, an End-to-End Framework for Supply Chain Integrity" - введение в тему и
PoC для первого уровня.- "Distroless Builds Are Now SLSA 2" - как добились второго уровня, используя проекты Tekton Pipelines и Tekton Chains, для автоматической генерации и подписи так называемого
provenance
SLSA (”salsa”) расшифровывается как Supply-chain Levels for Software Artifacts. Общий смысл это: "Improving artifact integrity across the supply chain." Для
99% компаний это пока не достижимый уровень и тут не надо гнаться за Google. Но получать и так проверять те же компоненты самого Kubernetes было бы полезно всем =)
