lu quadru slsa cuntinueghja à evoluzione, è u novu SLSA v1.2 a liberazione porta aghjurnamenti impurtanti per chiunque custruisce software in mudernu pipelines. À u cuntrariu di e versioni precedenti, SLSA v1.2 si cuncentra di più nantu à l'adopzione pratica, garanzie di pruvenienza più forti è regule più chjare per attestazione slsaSiccomu l'attacchi à a catena di furnimentu di software cuntinueghjanu à cresce, i sviluppatori anu avà bisognu di un modu simplice è affidabile per verificà cumu hè statu custruitu ogni artefattu è quali sistemi l'anu toccu.
Questa guida spiega ciò chì hè novu in Livelli di a catena di furnimentu per l'artefatti di software v1.2, perchè u quadru slsa diventa una basa per software supply chain security è cumu pudete applicà questi requisiti naturalmente in i vostri flussi di travagliu CI è CD.
1. Chì ghjè SLSA è perchè i sviluppatori si basanu nantu à u framework SLSA
SLSA significa Livelli di a catena di furnimentu per l'artefatti di software. U quadru slsa prutege a catena di furnimentu di u software perchè verifica cumu u codice scorre à traversu e compilazioni, cumu e dipendenze entranu in un prughjettu è cumu l'artefatti si movenu pipelines. Definisce regule chjare per a pruvenienza, l'isolamentu è l'integrità affinchì e squadre capiscinu esattamente ciò chì spediscenu.
I sviluppatori si basanu nantu à i livelli di a catena di furnimentu per l'artefatti di software perchè risponde à una quistione pratica. Pudete pruvà cumu u vostru sistema di compilazione hà creatu un binariu è se qualcosa hà manomessu quellu prucessu? Questu hè impurtante in realtà. pipelineinduve e dipendenze cambianu spessu è e compilazioni sò eseguite in parechji sistemi. Di cunsiguenza, SLSA riduce u risicu di avvelenamentu da dipendenze, passi di compilazione compromessi è cambiamenti micca autorizati chì appariscenu in flussi di travagliu cumplessi.
2. Novità in SLSA v1.2
SLSA v1.2 introduce parechji cambiamenti chì rendenu l'adozione più faciule è più realistica per e squadre di sviluppu. Quessi aghjurnamenti allineanu ancu a specificazione cù u modu in cui l'urganisazioni custruiscenu software oghje.
Requisiti di custruzzione più forti
SLSA v1.2 chiarisce i requisiti d'isolamentu di a compilazione per chì i sviluppatori possinu capisce quali parti di un pipeline deve esse cuntrullatu. Questu riduce a cunfusione da e versioni precedenti è aiuta e squadre à applicà prutezioni coerenti à i corridori, i custruttori è l'orchestratori.
Revisioni di u furmatu d'attestazione SLSA v1.2
A nova versione aghjurnà a struttura di l'attestazione slsa per simplificà u modu in cui l'evidenza hè generata è cunsumata. L'attestazioni sò avà più faciuli da analizà, ciò chì aiuta l'arnesi à automatizà a verificazione cù menu passi manuali.
Requisiti di Pruvenienza Aggiornati
U schema di pruvenienza avà cattura più infurmazioni nantu à e dipendenze, i parametri di custruzzione è e fonti fidate. Di cunsiguenza, diventa più faciule di traccià ogni artefattu finu à a so origine.
Migliuramenti di a Sicurezza di e Dipendenze
Siccomu l'attacchi à a catena di furnimentu spessu cumincianu cù pacchetti cumprumessi, i Livelli di a catena di furnimentu per l'Artefatti Software v1.2 rinfurzanu l'aspettative intornu à a selezzione di e dipendenze, u cuntrollu di versione è a validazione.
Definizioni d'isolamentu più chjare
A specificazione migliora e definizioni per e custruzzioni ermetiche è l'ambienti isolati. Questu permette à i sviluppatori di validà a so logica di custruzzione in modu più precisu è d'evità a fiducia accidentale in sistemi micca sicuri.
3. SLSA v1.2 vs Versioni Precedenti
Quì sottu hè una paragone visuale chì mostra cumu SLSA v1.2 cambia l'aspettative per a pruvenienza, l'isolamentu di a custruzzione è l'attestazione slsa.
| Area | SLSA v1.1 | SLSA v1.2 |
|---|---|---|
| Pruvenenza | Pruvenienza basica cù metadati di dipendenza limitati | Pruvenienza allargata cù dipendenza più prufonda è tracciamentu di i parametri di custruzzione |
| Attestazione | Formatu d'attestazione più rigidu | Modellu di **attestazione slsa** raffinatu per una automatizazione è una validazione più faciule |
| Custruisce l'isolamentu | Guida generale d'isolamentu | Definizioni più chjare per i custruttori isolati è e custruzzioni ermetiche |
| Cuntrolli di Dipendenza | Aspettative limitate | Regule più forti per a selezzione, u seguimentu è a verificazione di e dipendenze |
| Difficultà di l'adozione | Ambiguità occasionale in i requisiti | Più praticu è più faciule da applicà per e squadre di sviluppu |
4. Capisce l'attestazione SLSA

A attestazione slsa hè una dichjarazione firmata chì prova cumu hè statu creatu un artefattu software. Descrive u prucessu di custruzzione, a fonte, e dipendenze è l'ambiente chì hà pruduttu u binariu. Siccomu l'attestazioni seguitanu un schema fissu, l'arnesi ponu validalli automaticamente.
Per i sviluppatori, questu significa chì pudete verificà chì una compilazione hè ghjunta da u previstu pipeline è ùn hè statu mudificatu da un sistema micca fidatu. Inoltre, l'attestazioni aiutanu à rilevà e manomissioni prestu perchè i cambiamenti suspetti cumpariscenu direttamente in a pruvenienza.
5. Cumu Xygeni vi aiuta à ghjunghje à i requisiti SLSA v1.2
Xygeni furnisce una cumpleta build security Annunzio chì s'allinea strettamente cù u quadru slsaInvece di fidà si di e revisioni manuali, avete cuntrolli cuntinui in u codice, e dipendenze è l'integrazione cuntinua. pipelines.
Validazione di Pruvenienza è Attestazione
Xygeni valida i fugliali di pruvenienza, verifica attestazione slsa cuntenutu è verifiche chì custruiscenu metadati currispondenu à e fonti previste.
Monitoraghju di Script di Custruzzione
I monitori Xygeni custruiscenu script per rilevà cambiamenti micca autorizati, cumandamenti periculosi o cumpurtamenti suspettosi in l'internu. pipelines.
Verificazione di dipendenza
Xygeni verifica l'integrità, a storia di e versioni è u livellu di fiducia di e dipendenze per riduce u risicu di pacchetti cumprumessi.
Integrità di l'artefatti
Xygeni scansiona l'artefatti per a manumissione è s'assicura chì currispondenu à l'output di compilazione previstu.
Pipeline Security
Xygeni valida chì CI è CD pipelineseguitanu mudelli di custruzzione coerenti è sicuri.
SBOM è Mappatura di a Catena di Fornitura
Xygeni genera è analizza SBOMs, chì aiuta e squadre à suddisfà SLSA provenance è i requisiti di audit a valle.
Cusì, e squadre ponu ghjunghje à l'aspettative SLSA v1.2 senza rallentà u sviluppu è senza mette inseme parechji strumenti.
6. Riflessioni finali nantu à l'aghjurnamentu SLSA v1.2
I livelli di a catena di furnimentu per l'artefatti di software v1.2 portanu più chiarezza è garanzie più forti à a catena di furnimentu di u software. Inoltre, i sviluppatori anu avà un modu più simplice per capisce a pruvenienza, verificà l'integrità di a custruzzione è implementà cuntrolli coerenti in tuttu. pipelines. A specificazione diventa ancu più faciule da aduttà, è attestazione slsa ghjoca un rollu cintrali in a prova di cumu u software hè statu creatu. Per via di questu, e squadre ponu stabilisce una fiducia più forte in l'artefatti chì spediscenu.
Cù Xygeni, pudete applicà u quadru slsa in u vostru esistente SDLCInoltre, pudete validà a pruvenienza automaticamente, verificà e dipendenze continuamente è prutege e vostre custruzzioni da compromessi. Di cunsiguenza, rinfurzate a vostra catena di furnimentu senza rallentà u sviluppu.
???? Scaricate a vostra prova or Riservate una dimostrazione è assicurate e vostre custruzzioni cù SLSA v1.2






