Bosh sahifa Wiki Supply-chain security

Supply-chain security

Supply-chain securitysource, dependency, build tizimi, artefakt registry va yangilanish kanalini buzilishdan himoya qiladigan amaliyotlar majmuasidir.

Dependency

Paketlar minimal, lockfile va digest bilan pin qilinadi; publisher, registry va checksum tekshiriladi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Build

Hermetic build deklaratsiyalangan inputlardan foydalanadi, ephemeral runner minimal credential oladi va fork secret ko‘rmaydi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Provenance

SBOM komponentlarni, provenance builder va commitni, digital signature esa artefakt yaxlitligi va kelib chiqishini ko‘rsatadi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Release

Immutable registry, HSM bilan himoyalangan imzo kaliti va ikki kishilik approval nashrni nazorat qiladi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Tahdidlar

Typosquatting, dependency confusion, zararli install script va o‘g‘irlangan maintainer hisobi alohida nazorat talab qiladi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Javob

Yangi CVE yoki buzilishda SBOM ta’sirni topadi, versiya bloklanadi, secret rotatsiya va toza rebuild bajariladi. Supply-chain security uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Amaliy boshqaruv

Supply-chain security joriy etilganda egasi, versiyasi va xato holati belgilanadi. Normal yo‘l bilan birga timeout, duplicate, noto‘g‘ri ruxsat va qisman nosozlik sinovdan o‘tadi. Metrikalar faqat muvaffaqiyat sonini emas, kechikish, rad etish va recovery natijasini ham ko‘rsatadi. O‘zgarish canary yoki kichik doirada tekshirilib, keyin kengaytiriladi. Maxfiy ma’lumot log va diagnostikaga zarur bo‘lmagan holda kiritilmaydi.

Bog‘liq tushunchalar

SBOM, Provenance, Artifact signing, Dependency confusion, Reproducible build, CI security, SCA