BénéficesDoc CLIVersion 0.1Démarrer

Guide · Continuum Attest

Software supply chain security : rendre le build vérifiable

La sécurité de la chaîne logicielle concerne le chemin qui relie les sources, les dépendances, les outils de build et les fichiers distribués. La provenance rend une partie de ce chemin examinable.

Suivre le passage du code au fichier livré

Un changement dans une dépendance, un script ou l’environnement de compilation peut modifier un artefact sans changer son nom commercial. Comprendre une livraison demande de regarder les éléments qui ont participé à sa fabrication.

La software supply chain security comprend plusieurs pratiques : maîtriser les accès, examiner les dépendances, protéger les clés, isoler les exécutions et vérifier les fichiers distribués. La provenance apporte une trace de fabrication à cet ensemble.

L’intégrité des artefacts

La software artifact integrity répond à une question concrète : le fichier examiné correspond-il à celui que le document de référence identifie ? L’empreinte permet la comparaison ; la signature protège le document qui porte cette empreinte.

Il faut aussi savoir pourquoi faire confiance à la clé et au processus d’enregistrement. Un enregistrement signé ne corrige pas un build compromis. Des mesures de protection du build et des preuves vérifiables jouent des rôles complémentaires.

Commencer sur une étape existante

Continuum Attest peut exécuter un pipeline déclaré ou envelopper une commande existante. Choisissez une compilation, déclarez ses entrées et sorties, activez la signature et conservez le reçu avec les fichiers concernés.

Testez ensuite la vérification depuis un autre environnement avec les clés publiques approuvées. Cette expérience révèle les éléments manquants : fichiers, configuration attendue ou matériel de confiance. Elle donne une portée concrète à la notion de preuve portable.

Comprendre les formats

Une provenance de build décrit la fabrication. Une attestation d’artefact porte une déclaration vérifiable. SLSA organise des exigences de sécurité ; un export compatible n’est pas une certification.

Pour commencer, lisez Trust is not evidence, puis suivez la référence CLI. Le guide de vérification hors ligne explique comment contrôler la preuve sans accès à la plateforme de build.