Renforcer le pipeline : Mettre en œuvre des pratiques de chaîne d'approvisionnement sécurisée dans GitHub Actions
Le cycle de vie moderne du développement logiciel est de plus en plus complexe, reposant sur un vaste réseau de dépendances tierces, d'images de conteneurs et de workflows automatisés. Avec l'augmentation des attaques sophistiquées contre la chaîne d'approvisionnement, telles que la vulnérabilité Log4j et les outils de construction compromis récemment, garantir l'intégrité de vos artefacts n'est plus une option, c'est une nécessité. GitHub Actions propose des primitives puissantes pour vous aider à construire un pipeline CI/CD « digne de confiance ». Dans ce guide, nous explorerons comment mettre en œuvre la génération de la Nomenclature Logicielle (SBOM) et la signature des artefacts au sein de vos workflows GitHub Actions afin de vérifier la provenance et l'intégrité.