Ref: https://security.googleblog.com/2021/06/introducing-slsa-end-to-end-framework.html
今天要探討的是一個由 Google Blog 於上個月所推廣的軟體安全性框架,該框架名為 SLSA,全名則是 Supply Chain Levels for Software Artifacts,中文部分我不知道該怎麼翻譯才可以精準達到意思,所以建議就唸英文就好了。
該框架的目的是希望於整個軟體生產鏈中能夠進一步的去提升且確保所有產物的完整性(Integrity 這個詞該怎麼翻呢..)。
文章中用了一個很簡易的流程來清楚的解釋到底何謂 Software Supply Chain 以及整個流程中可能會有什麼問題。
Software Supply Chain 一個範例譬如
1. 開發者撰寫程式碼,並且提交到遠方的 SCM Repository
2. SCM Repo 因為程式碼改變,所以觸發相關的 CI/CD 流程
3. CI/CD 建置結束後則需要打包整個程式碼,產生最後的 Package.
4. 產生後的 Packet 則可以正式上場使用
文章認為上述的流程中有兩個不同類別的安全性問題,分別是
1. Source Integrity
2. Build Integrity.
Source Integrity 這邊主要是針對 Source Code 相關的問題,譬如
1. 開發者是否有意的故意塞入一些會不懷好意的程式碼到 SCM Repo 內。
範例: Linux Hypocrite commits, 之前美國某大學研究團隊基於研究嘗試上傳一些不太好的程式碼而影響的討論風波
2. SCM 的管理平台是否可能被惡意攻擊
範例: PHP 事件: 之前自架的 PHP Git Server 被攻擊者惡意攻擊並且塞入兩筆不懷好意的 Commit
而 Build Integrity 本身則是有更多不同的面向,譬如
1. SCM 觸發 CI/CD 過程是否有可能有問題
範例: Webmin 事件,攻擊者去修改團隊的建置系統去使用沒有被 SCM 所記錄的修改檔案。
2. CI/CD 建置系統本身被攻擊
範例: SolarWinds 事件,攻擊者攻破建置系統去安裝一些軟體來修改整的建置流程
3. CI/CD 建置過程中引用到錯誤的 Dependency
4. 攻擊者上傳一些惡意產物到應該只有 CI/CD 系統才可以存取的場所。
... 等
目前來說, SLSA 還處於非常早期階段,經由業界的共識來思考每個領域有什麼好的措施與指引來避免與偵測系統是否被攻破。其最終目標狀態是希望能夠根據環境自動產生出一套可整合到系統中的產物,並且最後可以給出 SLSA 憑證來給平台或是建置後的 Package。
對 SLSA 這個專案有興趣看看的請參考原始連結,內容不長但是頗有趣的
同時也有1部Youtube影片,追蹤數超過43萬的網紅碰碰PongPong,也在其Youtube影片中提到,訂閱【碰碰】Subscribe to PongPong: https://goo.gl/nsZaJ7 想要關注私人動態? 請追蹤我們Follow Us! FACEBOOK: https://www.facebook.com/pongpongofficial https://www.facebo...
「commit 中文」的推薦目錄:
- 關於commit 中文 在 矽谷牛的耕田筆記 Facebook 的最佳解答
- 關於commit 中文 在 LiviGrace.co Facebook 的精選貼文
- 關於commit 中文 在 純靠北工程師 Facebook 的最佳解答
- 關於commit 中文 在 碰碰PongPong Youtube 的精選貼文
- 關於commit 中文 在 Ronnie's English Cafe 3分鐘英文學習- [片語] commit to 說明 的評價
- 關於commit 中文 在 查看某个用户的Commit历史· GitHub秘籍(中文版) - 看云 的評價
- 關於commit 中文 在 About commit signature verification - GitHub Docs 的評價
- 關於commit 中文 在 推錯了Commit該怎麼辦? 的評價
- 關於commit 中文 在 談論為我們行為背後的動機與原因(Ted演講中文字幕) - YouTube 的評價
commit 中文 在 LiviGrace.co Facebook 的精選貼文
Professional Dashboard主要內容有:
✦如何用reels穫得效果
✦如何計劃及創作內容
✦如何提高觀眾互動
✦如何開始IG SHOP
✦了解數據及廣告
.
想要中文版,下面留言喔~
.
✅ 2021如何IG快速增粉→6位數字收入方法
方法在此https://masterclass.livigrace.online/
或到IG BIO 自我簡介找連結
-
FB•IG•YT 同名 @livigrace.co
服務及免費資源:livigrace.online
.
.
.
#livigraceco
#勵志語錄
#成功
#銷售
#創業
#夢想
#ig行銷
#ig教學
#instagrammarketing
#instagramtips
#igtips
#廣告行銷
#網路行銷
#內容行銷
#創業課程教學
#instagramtips
#品牌
#內容行銷
#iggrowth
#tedtalk
#creativepreneur
#commit
#限動
#限時動態教學
#限動教學
#ig經營技巧
commit 中文 在 純靠北工程師 Facebook 的最佳解答
#純靠北工程師4ml
----------
4la 又來挑戰中文了。其實傳統行業發生得比較多吧。
同事:a>b>c>d. 我是c.
a: 又有破圖了。d 說他沒改 url,please fix. 不過現在 x 總在觀賞中,你先別碰。
c: (*看了 prod server) d 你昨晚有在改?
d: 有呀, ab 有叫我改, 我改了
c: ab 有檢查過?
d: 應該有吧。
c: 你 commit push 上去,我看一看 commit log.
c: (*看了 commit log) 那 url 不就是有改掉...
d: 喔。
c: b, 昨晚你們有叫 d 改 prod server? a 剛在找我,說到好像有事發生了,我一臉慒逼...
b: 他應該沒改吧
c: 看看 commit log 和 debugger 吧...
b: (*看了 commit log)(*看了 debugger)(*搭不通a)那先在 prod server 改吧
c: a 剛跟我說要中午才可以改
b: 喔。
如無意外劇本應該是 goto 1. a 叫 b 「叫 d 幫 c 做事」的方式真是奇特。c 太懂事了。
----------
💖 純靠北官方 Discord 歡迎在這找到你的同溫層!
👉 https://discord.gg/tPhnrs2
----------
💖 全平台留言、文章詳細內容
👉 https://kaobei.engineer/cards/show/5997
commit 中文 在 碰碰PongPong Youtube 的精選貼文
訂閱【碰碰】Subscribe to PongPong:
https://goo.gl/nsZaJ7
想要關注私人動態? 請追蹤我們Follow Us!
FACEBOOK:
https://www.facebook.com/pongpongofficial
https://www.facebook.com/gastonpong
https://www.facebook.com/jieyipongmusic
INSTAGRAM:
https://www.instagram.com/gastonpong/
https://www.instagram.com/jeii_pong/
https://www.instagram.com/pongpong_ig
BLACKPINK - 'Kill This Love' (Chinese Cover)中文翻唱 by 碰碰PongPong
中文歌词Lyrics:
Yeah Yeah Yeah
P2 on the mic, bro!
Yeah Yeah Yeah
天使说声Hi 再残酷地说声Bye
爱会让人疯狂 High 最後付出代价 Price
这个没答案的Test
上当了还説声 Yes
被困在感情裏面
这该死的사랑해
Here I come kick in the door
给我个最毒的的药
明显我説的是Love
再多点吧 give me some more
我被挂在悬崖还流著血
你道了个歉 我犯了个贱
那 熟悉的感觉 真的非常难戒
就像天堂 你这种恶魔you might not get it in
Look at me Look at you 谁比较 心痛呢?You smart
是谁? You are
若双眼 裏的泪 变成血 流下来
So sorry 是谁? You are
那어떡해 懦nuo弱的我真的受够了
努力闭上我的双眼
是时候结束这可恶的爱了
LET’S KILL THIS LOVE
Yeah Yeah Yeah Yeah Yeah
Ramp pum pum pum pum pum pum
LET’S KILL THIS LOVE
Ramp pum pum pum pum pum pum
Feelin’ like a sinner
Its so fire with her I go boo hoo
Shee said you look crazy
Thank you baby I owe it all to you
Got me all messed up his love is my favorite
But you plus me sadly can be dangerous
Lucky me Lucky you
最後却 説谎了 we lie
So what so what
我想要 把你从 这世界 删除掉 So sorry
I’m not sorry
那어떡해 懦nuo弱的我真的受够了
努力隐藏著我的泪
是时候结束这可恶的爱了
LET’S KILL THIS LOVE
Yeah Yeah Yeah Yeah Yeah
Ramp pum pum pum pum pum pum
LET’S KILL THIS LOVE
Ramp pum pum pum pum pum pum
We all commit to love
That makes you cry oh (woaH)
We’re all oh making love
That kills you inside yeah (yeah
We must kill this love
Yeah it’s sad but true
Gotta kill this love
Before it kills you too
Kill this love
Yeah it’s sad but true
Gotta kill this love
Gotta kill let’s kill this love
commit 中文 在 查看某个用户的Commit历史· GitHub秘籍(中文版) - 看云 的推薦與評價
查看某个用户的Commit历史. 查看某个用户的所有提交历史,只需在commits页面URL后加上 ?author=username 。 https://github.com/rails/rails/commits/master?author= ... ... <看更多>
commit 中文 在 About commit signature verification - GitHub Docs 的推薦與評價
Using GPG or S/MIME, you can sign tags and commits locally. These tags or commits are marked as verified on GitHub Enterprise Server so other people can be ... ... <看更多>
commit 中文 在 Ronnie's English Cafe 3分鐘英文學習- [片語] commit to 說明 的推薦與評價
✎說明: commit to這片語意思是“承諾…/投身於…”,用法上的重點是to為 ... ... <看更多>