Supply Chain Security: почему подпись артефактов, SBOM и происхождение сборок стали обязательной частью CI/CD
Еще несколько лет назад разговор про безопасность цепочки поставки программного обеспечения звучал довольно абстрактно для большинства команд разработки, скорее темой для специализированных конференций по безопасности, чем повседневной практикой рядового конвейера непрерывной интеграции. Сегодня ситуация изменилась кардинально, и требование подписывать артефакты, формировать перечень компонентов сборки и прослеживать происхождение каждого артефакта становится обязательным элементом зрелого процесса разработки, а не опциональным дополнением для особо параноидальных команд. Причина этого сдвига довольно прагматична...