0Pricing
Cyber Security Academy · Lektion

Lieferkette und Secrets absichern

Images und Secrets härten

Lieferkette und Secrets absichern ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Software-Lieferkette

Ein Container-Image wird aus Basis-Images, Betriebssystempaketen und Anwendungsabhängigkeiten erstellt und anschließend über eine Registry in den Cluster übertragen. Jeder Schritt bietet eine Möglichkeit zur Kompromittierung. Lieferkettenangriffe schleusen Schadcode ein, bevor er überhaupt die Produktion erreicht.

  • Kompromittierte Basis-Images oder Abhängigkeiten.
  • Manipulierte Images in der Registry.
  • Schädliche Schritte in der CI/CD-Pipeline.

Schwachstellen in Images

Images enthalten häufig Pakete mit bekannten Schwachstellen. Scans erkennen diese vor der Bereitstellung.

  • Alte Basis-Images sammeln CVEs an.
  • Überladene Images vergrößern die Angriffsfläche.
  • In Image-Layern eingebettete Secrets führen zum Verlust von Anmeldedaten.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Minimale und vertrauenswürdige Basis-Images

Verringern Sie die Angriffsfläche, indem Sie mit einer kleinen, vertrauenswürdigen Basis beginnen.

  • Verwenden Sie Distroless- oder minimale Basis-Images (keine Shell, kein Paketmanager).
  • Binden Sie Basis-Images über ihren Digest statt über veränderliche Tags ein.
  • Bevorzugen Sie offizielle oder intern geprüfte Basis-Images.

Ein kleineres Image bedeutet weniger CVEs und weniger Tools, die ein Angreifer nach der Kompromittierung missbrauchen kann.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

Image-Signierung und Provenance

Eine Signatur belegt, dass ein Image aus Ihrer Pipeline stammt und nicht manipuliert wurde. Provenance (SLSA) dokumentiert, wie es erstellt wurde.

  • Cosign signiert und überprüft Images.
  • Erstellen Sie eine SBOM, um jede Komponente nachzuverfolgen.
  • Fügen Sie Attestierungen zur Build-Provenance an.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Überprüfung bei der Admission

Setzen Sie durch, dass nur signierte und gescannte Images ausgeführt werden. Ein Admission Controller weist unsignierte oder verwundbare Images zum Zeitpunkt der Bereitstellung zurück.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

Die Pipeline absichern

Das CI/CD-System selbst ist besonders wertvoll: Es enthält Anmeldedaten und kann in die Produktion deployen.

  • Beschränken Sie Pipeline-Anmeldedaten nach dem Prinzip der geringsten Berechtigungen und mit kurzer Gültigkeitsdauer.
  • Binden Sie CI-Actions und Plugins von Drittanbietern fest ein und überprüfen Sie sie.
  • Isolieren Sie Build-Runner; verwenden Sie sie nicht über verschiedene Vertrauensstufen hinweg erneut.
  • Schützen Sie die Registry durch Authentifizierung und Unveränderlichkeit.

Die Realität der Kubernetes-Secrets

Kubernetes-Secrets sind standardmäßig Base64-codiert, nicht verschlüsselt. Jeder, der sie oder etcd lesen kann, sieht den Klartext.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Secrets im Ruhezustand verschlüsseln

Schützen Sie den Inhalt von etcd, damit ein gestohlenes Backup oder Zugriff auf etcd nicht alles offenlegt.

  • Aktivieren Sie die Verschlüsselung ruhender Daten mit einer EncryptionConfiguration.
  • Stützen Sie sie für Envelope Encryption auf einen Cloud-KMS-Provider.
  • Beschränken und auditieren Sie direkten etcd-Zugriff.

Externe Secret-Manager

Das sicherste Muster hält Secrets vollständig aus dem Clusterspeicher heraus.

  • HashiCorp Vault oder Cloud-Secret-Manager enthalten die maßgebliche Quelle.
  • Der External Secrets Operator oder ein CSI-Treiber injiziert sie zur Laufzeit.
  • Verwenden Sie Workload Identity, damit Pods Secrets über kurzlebige Cloud-Tokens statt statischer Schlüssel abrufen.

Secret-Hygiene

Operative Praktiken verringern die Offenlegung von Secrets.

  • Bauen Sie Secrets niemals in Images ein und committen Sie sie nicht in Git.
  • Durchsuchen Sie Repositories und Images nach durchgesickerten Anmeldedaten.
  • Rotieren Sie Secrets regelmäßig und bei vermuteter Offenlegung.
  • Beschränken Sie RBAC get/list secrets auf das notwendige Minimum.
# Detect committed secrets in source
gitleaks detect --source .

Die Lieferkette testen

Stellen Sie bei der Prüfung sicher, dass unsignierte oder verwundbare Images tatsächlich blockiert werden, Secrets im Ruhezustand verschlüsselt sind und sich keine Klartext-Anmeldedaten in Images oder Git befinden. Zeigen Sie Befunde, ohne echte Secrets über den zum Beleg erforderlichen Umfang hinaus zu exfiltrieren.

Melden Sie jede Lücke mit der konkreten Kontrolle (Signierungsrichtlinie, KMS-Verschlüsselung, externer Secret-Manager), die sie schließt.

Kurztest

Überprüfen Sie Ihr Wissen zur Lieferkette und zu Secrets.

Zusammenfassung

Sie haben die Image-Lieferkette und den Umgang mit Secrets gehärtet.

  • Scannen Sie Images, verwenden Sie minimale, fest gebundene Basis-Images und signieren Sie mit cosign.
  • Setzen Sie signierte und gescannte Images sowie vertrauenswürdige Registries bei der Admission durch.
  • Kubernetes-Secrets enthalten nur Base64; aktivieren Sie KMS-Verschlüsselung ruhender Daten.
  • Bevorzugen Sie externe Secret-Manager und Workload Identity und achten Sie auf Secret-Hygiene.

Damit sind der Kubernetes-Sicherheitskurs und diese Lektionenreihe abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „Lieferkette und Secrets absichern“ kostenlos?

Ja — der vollständige Text von „Lieferkette und Secrets absichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Lieferkette und Secrets absichern“?

Images und Secrets härten Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Lieferkette und Secrets absichern“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Kubernetes-Bedrohungsmodell
  2. RBAC und Servicekonten
  3. Pod-Sicherheit und Netzwerkrichtlinien
  4. Lieferkette und Secrets absichern
← Zurück zu Cyber Security Academy