SLSA v1.0 divide la seguridad de la cadena de suministro en tres pistas (Build, Source y Dependencies), de las que solo Build está estabilizada, con tres niveles: L1, L2 y L3. Si compilas en GitHub Actions, llegar a L2 con procedencia firmada por Sigstore lleva pocas horas y es el punto de partida que recomiendo a cualquier equipo.
SLSA v1.0, publicado en abril de 2023, define cuatro niveles de madurez para proteger la cadena de suministro software, desde procedencia básica hasta build aislado. El nivel 3 exige que cada build corra en un entorno efímero sin estado previo, eliminando ataques como build contamination e insider threat, y es alcanzable con GitHub Actions y firma OIDC vía Sigstore.
5 min2954,5
Usamos cookies propias y de terceros para analizar el tráfico del sitio. Puedes aceptarlas, rechazarlas o configurar tu elección.
Más información sobre las cookies
Preferencias de cookies
NecesariasImprescindibles para el funcionamiento del sitio. Siempre activas.
AnalíticasNos ayudan a entender cómo se usa el sitio (Google Analytics).