0Pricing
Cyber Security Academy · Lezione

Proteggere la supply chain e i secret

Rafforzare immagini e secret.

Proteggere la supply chain e i secret è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

La catena di fornitura del software

Un'immagine container viene creata a partire da immagini di base, pacchetti del sistema operativo e dipendenze dell'applicazione, quindi viene trasferita attraverso un registry nel cluster. Ogni passaggio può essere sfruttato per compromettere il sistema. Gli attacchi alla catena di fornitura inseriscono codice dannoso prima ancora che raggiunga la produzione.

  • Immagini di base o dipendenze compromesse.
  • Immagini alterate nel registry.
  • Passaggi dannosi nella pipeline CI/CD.

Vulnerabilità delle immagini

Le immagini includono spesso pacchetti con vulnerabilità note. La scansione consente di rilevarle prima del deployment.

  • Le immagini di base obsolete accumulano CVE.
  • Le immagini sovraccariche ampliano la superficie d'attacco.
  • I secret incorporati nei layer delle immagini espongono le credenziali.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2

# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2

Immagini di base minime e affidabili

Riduca la superficie d'attacco partendo da una base minima e verificata.

  • Utilizzi immagini di base distroless o minimali (senza shell né package manager).
  • Blocchi le immagini di base tramite digest, non tramite tag mobili.
  • Preferisca immagini di base ufficiali o verificate internamente.

Un'immagine più piccola contiene meno CVE e offre all'attaccante meno strumenti da sfruttare dopo la compromissione.

# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>

Firma e provenienza delle immagini

La firma dimostra che un'immagine proviene dalla propria pipeline e non è stata alterata. La provenienza (SLSA) registra il processo con cui è stata creata.

  • Cosign firma e verifica le immagini.
  • Generi un SBOM per tenere traccia di ogni componente.
  • Alleghi attestazioni sulla provenienza della build.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2

Verifica al momento dell'ammissione

Imponi che vengano eseguite solo immagini firmate e sottoposte a scansione. Un controller di ammissione rifiuta le immagini non firmate o vulnerabili al momento del deployment.

# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml

# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yaml

Protezione della pipeline

Il sistema CI/CD è un obiettivo di grande valore: contiene credenziali e può effettuare il push in produzione.

  • Limiti le credenziali della pipeline applicando il privilegio minimo e durate brevi.
  • Blocchi e verifichi le CI action e i plugin di terze parti.
  • Isoli i build runner; non li riutilizzi tra livelli di attendibilità diversi.
  • Protegga il registry con autenticazione e immutabilità.

La realtà dei Kubernetes Secrets

Per impostazione predefinita, i Kubernetes Secrets sono codificati in base64, non crittografati. Chiunque possa leggerli, o leggere etcd, visualizza il testo in chiaro.

# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -d

Crittografia dei secret a riposo

Protegga i contenuti di etcd, in modo che il furto di un backup o l'accesso a etcd non espongano tutto.

  • Abiliti la crittografia a riposo tramite una EncryptionConfiguration.
  • Utilizzi un provider cloud KMS per la crittografia envelope.
  • Limiti e sottoponga ad audit l'accesso diretto a etcd.

Gestori esterni dei secret

Il modello più sicuro mantiene completamente i secret fuori dall'archivio del cluster.

  • HashiCorp Vault o i gestori di secret cloud conservano la fonte autorevole.
  • External Secrets Operator o il driver CSI li inietta a runtime.
  • Utilizzi la workload identity, così i pod recuperano i secret tramite token cloud a breve durata, anziché tramite chiavi statiche.

Igiene dei secret

Le pratiche operative riducono l'esposizione dei secret.

  • Non inserisca mai i secret nelle immagini né li sottoponga a commit in Git.
  • Esegua la scansione dei repository e delle immagini per individuare credenziali esposte.
  • Ruoti i secret regolarmente e in caso di sospetta esposizione.
  • Limiti RBAC get/list secrets allo stretto necessario.
# Detect committed secrets in source
gitleaks detect --source .

Test della catena di fornitura

Durante la valutazione, verifichi che le immagini non firmate o vulnerabili vengano effettivamente bloccate, che i Secrets siano crittografati a riposo e che nelle immagini o in Git non siano presenti credenziali in chiaro. Dimostri i risultati senza esfiltrare secret reali oltre quanto necessario per la prova.

Segnali ogni lacuna indicando il controllo concreto (policy di firma, crittografia KMS, gestore esterno) che la risolve.

Verifica rapida

Verifichi le proprie conoscenze sulla catena di fornitura e sui secret.

Riepilogo

Ha rafforzato la catena di fornitura delle immagini e la gestione dei secret.

  • Sottoponga le immagini a scansione, utilizzi immagini di base minime e bloccate e firmi con cosign.
  • Applichi immagini firmate e sottoposte a scansione e registry affidabili al momento dell'ammissione.
  • I Kubernetes Secrets sono solo codificati in base64: abiliti la crittografia KMS a riposo.
  • Preferisca gestori esterni dei secret e la workload identity; applichi una corretta igiene dei secret.

Questo completa il corso Kubernetes Security e questo insieme di lezioni.

Domande Frequenti

La lezione «Proteggere la supply chain e i secret» è gratuita?

Sì — il testo completo di «Proteggere la supply chain e i secret» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Proteggere la supply chain e i secret»?

Rafforzare immagini e secret. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Proteggere la supply chain e i secret»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Modello delle minacce di Kubernetes
  2. RBAC e account di servizio
  3. Sicurezza dei pod e policy di rete
  4. Proteggere la supply chain e i secret
← Torna a Cyber Security Academy