Cyber Security Academy · درس

تأمين سلسلة التوريد والأسرار

تقوية الصور والأسرار.

الدرس 4 من 413 خطوة

تأمين سلسلة التوريد والأسرار درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

سلسلة توريد البرمجيات

تُبنى صورة الحاوية من الصور الأساسية وحزم نظام التشغيل وتبعيات التطبيق، ثم تُدفع عبر سجل إلى العنقود. وتمثل كل خطوة فرصة للاختراق. تُدخل هجمات سلسلة التوريد تعليمات برمجية ضارة قبل أن تصل إلى الإنتاج.

  • صور أساسية أو تبعيات مخترقة.
  • صور عُدّلت في السجل.
  • خطوات ضارة في مسار CI/CD.

ثغرات الصور

غالبًا ما تُشحن الصور مع حزم تحتوي على ثغرات معروفة. ويكشف الفحص هذه الثغرات قبل النشر.

  • تراكم الصور الأساسية القديمة لثغرات CVE.
  • توسّع الصور المتضخمة سطح الهجوم.
  • تؤدي الأسرار المضمّنة في طبقات الصور إلى تسريب بيانات الاعتماد.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

صور أساسية صغيرة وموثوقة

قلّل سطح الهجوم بالبدء بصورة صغيرة ومعروفة المصدر وسليمة.

  • استخدم صورًا أساسية من نوع distroless أو صورًا أساسية صغيرة (من دون shell أو مدير حزم).
  • ثبّت الصور الأساسية باستخدام digest بدلًا من الوسوم المتغيرة.
  • فضّل الصور الأساسية الرسمية أو التي جرى التحقق منها داخليًا.

تعني الصورة الأصغر عددًا أقل من ثغرات CVE وأدوات أقل يمكن للمهاجم إساءة استخدامها بعد الاختراق.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

توقيع الصور وإثبات مصدرها

يثبت التوقيع أن الصورة جاءت من مسار CI/CD الخاص بك ولم يتم العبث بها. ويسجّل إثبات المصدر (SLSA) كيفية بنائها.

  • يوقّع Cosign الصور ويتحقق منها.
  • أنشئ SBOM لتتبّع كل مكوّن.
  • أرفق شهادات إثبات مصدر البناء.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

التحقق وقت القبول

افرض تشغيل الصور الموقّعة والمفحوصة فقط. وترفض وحدة تحكم القبول الصور غير الموقّعة أو التي تحتوي على ثغرات وقت النشر.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

تأمين مسار CI/CD

يمثل نظام CI/CD نفسه هدفًا عالي القيمة؛ فهو يحتفظ ببيانات الاعتماد ويمكنه الدفع إلى الإنتاج.

  • حدّد نطاق بيانات اعتماد مسار CI/CD وفق مبدأ أقل امتياز، واجعل مدة صلاحيتها قصيرة.
  • ثبّت إجراءات وإضافات CI التابعة لجهات خارجية وتحقّق منها.
  • اعزل عُقد تشغيل البناء؛ ولا تعِد استخدامها عبر مستويات الثقة المختلفة.
  • احمِ السجل بالمصادقة وعدم قابلية التغيير.

حقيقة Kubernetes Secrets

إن Kubernetes Secrets مشفّرة بترميز base64 وليست مشفّرة تشفيريًا افتراضيًا. ويمكن لأي شخص يستطيع قراءتها، أو قراءة etcd، رؤية النص الصريح.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

تشفير الأسرار أثناء التخزين

احمِ محتويات etcd حتى لا يؤدي الوصول إلى نسخة احتياطية مسروقة أو إلى etcd إلى تسريب كل شيء.

  • فعّل التشفير أثناء التخزين باستخدام EncryptionConfiguration.
  • ادعمه بموفّر KMS سحابي للتشفير المغلّف.
  • قيّد الوصول المباشر إلى etcd وسجّل عملياته للمراجعة.

مديرو الأسرار الخارجيون

يحافظ النمط الأقوى على الأسرار خارج مخزن العنقود بالكامل.

  • يحتفظ HashiCorp Vault أو مديرو الأسرار السحابيون بمصدر الحقيقة.
  • يقوم External Secrets Operator أو برنامج تشغيل CSI بحقنها وقت التشغيل.
  • استخدم workload identity حتى تجلب Pods الأسرار عبر رموز سحابية قصيرة الأجل، لا عبر مفاتيح ثابتة.

النظافة التشغيلية للأسرار

تقلّل الممارسات التشغيلية من انكشاف الأسرار.

  • لا تضع الأسرار أبدًا داخل الصور أو تلتزم بها في Git.
  • افحص المستودعات والصور بحثًا عن بيانات اعتماد متسرّبة.
  • دوّر الأسرار بانتظام وعند الاشتباه في انكشافها.
  • قيّد صلاحية RBAC ‏get/list secrets إلى الحد الأدنى.
# Detect committed secrets in source
gitleaks detect --source .

اختبار سلسلة التوريد

عند التقييم، تحقّق من حظر الصور غير الموقّعة أو التي تحتوي على ثغرات فعليًا، ومن تشفير Secrets أثناء التخزين، ومن عدم وجود بيانات اعتماد بنص صريح داخل الصور أو Git. اعرض النتائج من دون استخراج أسرار حقيقية بما يتجاوز ما يلزم للإثبات.

أبلغ عن كل فجوة مع الضابط المحدد الذي يغلقها، مثل سياسة التوقيع أو تشفير KMS أو المدير الخارجي.

تحقق سريع

تحقّق من معرفتك بسلسلة التوريد والأسرار.

مراجعة

عزّزت سلسلة توريد الصور والتعامل مع الأسرار.

  • افحص الصور، واستخدم صورًا أساسية صغيرة ومثبّتة، ووقّع باستخدام cosign.
  • افرض استخدام الصور الموقّعة والمفحوصة والسجلات الموثوقة وقت القبول.
  • تستخدم Kubernetes Secrets ترميز base64 فقط؛ فعّل تشفير KMS أثناء التخزين.
  • فضّل مديري الأسرار الخارجيين وworkload identity، وطبّق ممارسات النظافة الخاصة بالأسرار.

وبذلك تكتمل دورة Kubernetes Security ومجموعة الدروس هذه.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «تأمين سلسلة التوريد والأسرار» مجاني؟

نعم — نص درس «تأمين سلسلة التوريد والأسرار» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تأمين سلسلة التوريد والأسرار»؟

تقوية الصور والأسرار. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تأمين سلسلة التوريد والأسرار»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. نموذج تهديدات Kubernetes
  2. RBAC وحسابات الخدمة
  3. أمان Pods وسياسات الشبكة
  4. تأمين سلسلة التوريد والأسرار
← العودة إلى Cyber Security Academy