Protegendo a cadeia de suprimentos e os segredos
Reforce imagens e segredos.
Protegendo a cadeia de suprimentos e os segredos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
A cadeia de suprimentos de software
Uma imagem de contêiner é criada a partir de imagens base, pacotes do sistema operacional e dependências da aplicação e depois enviada por um registro para o cluster. Cada etapa é uma oportunidade de comprometimento. Os ataques à cadeia de suprimentos inserem código malicioso antes de ele sequer chegar à produção.
- Imagens base ou dependências comprometidas.
- Imagens adulteradas no registro.
- Etapas maliciosas no fluxo de CI/CD.
Vulnerabilidades de imagens
As imagens frequentemente são distribuídas com pacotes que apresentam vulnerabilidades conhecidas. A verificação detecta essas vulnerabilidades antes da implantação.
- Imagens base antigas acumulam CVEs.
- Imagens muito grandes ampliam a superfície de ataque.
- Segredos incorporados nas camadas da imagem expõem credenciais.
# Scan an image for vulnerabilities
trivy image myorg/app:1.4.2
# Scan filesystem and secrets too
trivy image --scanners vuln,secret myorg/app:1.4.2Imagens base mínimas e confiáveis
Reduza a superfície começando com algo pequeno e comprovadamente seguro.
- Use imagens base distroless ou mínimas (sem shell, sem gerenciador de pacotes).
- Fixe as imagens base pelo resumo criptográfico, não por rótulos flutuantes.
- Prefira bases oficiais ou avaliadas internamente.
Uma imagem menor significa menos CVEs e menos ferramentas para um invasor explorar após o comprometimento.
# Pin by digest for immutability
# FROM gcr.io/distroless/static@sha256:<digest>Assinatura e proveniência de imagens
A assinatura comprova que uma imagem veio do seu fluxo e não foi adulterada. A proveniência (SLSA) registra como ela foi criada.
- Cosign assina e verifica imagens.
- Gere uma SBOM para acompanhar cada componente.
- Anexe atestações de proveniência da compilação.
# Sign and verify with cosign
cosign sign myorg/app:1.4.2
cosign verify --key cosign.pub myorg/app:1.4.2Verificação no momento da admissão
Imponha que apenas imagens assinadas e verificadas quanto a vulnerabilidades sejam executadas. Um controlador de admissão rejeita imagens não assinadas ou vulneráveis no momento da implantação.
# Kyverno policy: verify image signatures before admission
kubectl apply -f verify-image-signature.yaml
# Restrict pulls to a trusted registry only
kubectl apply -f allowed-registries.yamlProtegendo o fluxo
O próprio sistema de CI/CD é um alvo valioso: ele armazena credenciais e pode enviar código para a produção.
- Restrinja as credenciais do fluxo usando o menor privilégio e períodos de validade curtos.
- Fixe e verifique ações e plug-ins de CI de terceiros.
- Isole os executores de compilação; não os reutilize entre níveis de confiança.
- Proteja o registro com autenticação e imutabilidade.
A realidade dos segredos do Kubernetes
Os segredos do Kubernetes são codificados em base64, não criptografados, por padrão. Qualquer pessoa que possa lê-los, ou ler o etcd, vê o texto não criptografado.
# A 'Secret' is trivially decoded
kubectl get secret db -o jsonpath='{.data.password}' | base64 -dCriptografando segredos em repouso
Proteja o conteúdo do etcd para que um backup roubado ou o acesso ao etcd não exponha tudo.
- Ative a criptografia em repouso com uma
EncryptionConfiguration. - Use um provedor KMS de nuvem para criptografia de envelope.
- Restrinja e audite o acesso direto ao etcd.
Gerenciadores externos de segredos
O padrão mais seguro mantém os segredos completamente fora do armazenamento do cluster.
- O HashiCorp Vault ou gerenciadores de segredos da nuvem mantêm a fonte de verdade.
- O External Secrets Operator ou o controlador CSI injeta os segredos em tempo de execução.
- Use a identidade da carga de trabalho para que os pods busquem segredos usando tokens de nuvem de curta duração, não chaves estáticas.
Higiene dos segredos
Práticas operacionais reduzem a exposição dos segredos.
- Nunca inclua segredos em imagens nem os confirme no Git.
- Analise repositórios e imagens em busca de credenciais expostas.
- Renove os segredos regularmente e quando houver suspeita de exposição.
- Restrinja o RBAC
get/list secretsao mínimo.
# Detect committed secrets in source
gitleaks detect --source .Testando a cadeia de suprimentos
Durante a avaliação, verifique se imagens não assinadas ou vulneráveis são realmente bloqueadas, se os segredos são criptografados em repouso e se não há credenciais em texto não criptografado nas imagens ou no Git. Demonstre as descobertas sem exfiltrar segredos reais além do necessário para a comprovação.
Relate cada lacuna com o controle concreto (política de assinatura, criptografia KMS, gerenciador externo) que a elimina.
Verificação rápida
Confirme seus conhecimentos sobre a cadeia de suprimentos e os segredos.
Recapitulação
Você reforçou a cadeia de suprimentos de imagens e o tratamento de segredos.
- Analise as imagens, use bases mínimas fixadas e assine com cosign.
- Imponha imagens assinadas e analisadas, além de registros confiáveis, no momento da admissão.
- Os segredos do Kubernetes são apenas base64; ative a criptografia KMS em repouso.
- Prefira gerenciadores externos de segredos e identidade de carga de trabalho; pratique a higiene dos segredos.
Isso conclui o curso de Segurança do Kubernetes e este conjunto de lições.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Protegendo a cadeia de suprimentos e os segredos” é grátis?
Sim — o texto completo de “Protegendo a cadeia de suprimentos e os segredos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Protegendo a cadeia de suprimentos e os segredos”?
Reforce imagens e segredos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Protegendo a cadeia de suprimentos e os segredos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Modelo de ameaças do Kubernetes
- RBAC e contas de serviço
- Segurança de pods e políticas de rede
- Protegendo a cadeia de suprimentos e os segredos